Les tutoriels de cybersécurité vous montrent souvent comment installer des outils, mais rarement comment les configurer correctement. Aujourd’hui, nous allons construire ensemble un pipeline de détection des menaces complet avec Wazuh, de l’installation à la création de règles personnalisées.
Pourquoi Wazuh pour la détection des menaces en PME ?
Wazuh est un SIEM open source capable de rivaliser avec des solutions commerciales coûteuses. En février 2026, avec la multiplication des attaques par ransomware (comme le groupe 0APT récemment identifié) et l’exploitation active de zero-days Ivanti EPMM (CVE-2026-1281, CVE-2026-1340), disposer d’un système de détection performant n’est plus optionnel.
Étape 1 : Installation et configuration initiale
Commencez par déployer le Wazuh Manager sur un serveur dédié (minimum 4 Go RAM, 2 vCPU) :
- Téléchargez le script d’installation officiel depuis la documentation Wazuh
- Exécutez
curl -sO https://packages.wazuh.com/4.11/wazuh-install.sh && bash wazuh-install.sh -a - Configurez le fichier
/var/ossec/etc/ossec.confpour ajuster la rétention des logs (recommandé : 90 jours minimum) - Activez le module SCA (Security Configuration Assessment) pour auditer automatiquement vos systèmes selon les benchmarks CIS
Étape 2 : Déployer les agents sur vos endpoints
Chaque machine à surveiller nécessite un agent Wazuh. La procédure varie selon l’OS :
- Linux :
apt install wazuh-agentouyum install wazuh-agent, puis configurez l’adresse du manager dans/var/ossec/etc/ossec.conf - Windows : Utilisez le MSI avec les paramètres
WAZUH_MANAGER=IP_DU_MANAGER - Astuce : Utilisez des groupes d’agents pour appliquer des configurations différenciées (serveurs web, bases de données, postes utilisateurs)
Étape 3 : Créer des règles de détection personnalisées
Les règles par défaut couvrent les cas classiques, mais les menaces actuelles nécessitent des règles sur mesure. Voici un exemple pour détecter une tentative d’exploitation de type supply-chain :
- Créez vos règles dans
/var/ossec/etc/rules/local_rules.xml - Surveillez les modifications suspectes dans les répertoires critiques (
/usr/lib,/etc/cron.d) - Configurez des alertes YARA pour scanner automatiquement les fichiers ajoutés dans les zones à haut risque
- Intégrez la Threat Intelligence via les listes CDB pour bloquer les IOCs connus
Étape 4 : Tableaux de bord et alertes en temps réel
Un SIEM sans visibilité est inutile. Configurez le dashboard Wazuh pour :
- Afficher les alertes critiques (niveau 10+) en temps réel
- Créer des visualisations par catégorie : FIM (File Integrity Monitoring), vulnérabilités, compliance CIS
- Configurer des notifications Slack ou email pour les alertes de niveau élevé
- Mettre en place des rapports hebdomadaires automatisés pour la direction
Étape 5 : Réponse active et remédiation automatique
Wazuh peut aussi réagir automatiquement aux menaces détectées :
- Bloquez les IP malveillantes via le module Active Response avec iptables ou firewalld
- Isolez automatiquement les machines compromises du réseau
- Déclenchez des scans antivirus ClamAV sur les fichiers suspects détectés par FIM
Bonnes pratiques pour maintenir votre pipeline
- Mettez à jour régulièrement les rulesets et les agents (les vulnérabilités comme CVE-2026-20841 dans Notepad montrent que même les outils courants sont ciblés)
- Testez vos règles avec des scénarios d’attaque simulés (utilisez Atomic Red Team)
- Documentez chaque règle personnalisée et son contexte
- Revoyez mensuellement les faux positifs pour affiner la détection
En suivant ce tutoriel, vous disposerez d’un pipeline de détection complet capable de rivaliser avec des solutions commerciales. La clé est l’itération continue : commencez simple, puis enrichissez vos règles au fil des incidents et de la veille cyber.