Déploiement et Exploitation d’un SIEM avec Wazuh
Les compétences acquises tout au long du lab déploiement d’un SIEM, intégration d’agents, corrélation de logs, analyse d’alertes, …
Déploiement et Exploitation d’un SIEM avec Wazuh

Introduction
Ce laboratoire pratique est un guide étape par étape dans la mise en place d’un environnement de cybersécurité complet et fonctionnel, entièrement base sur des outils libres et gratuits. Il répond à une question fondamentale que se pose tout professionnel de la sécurité : comment surveiller efficacement une infrastructure réseau et détecter les menaces en temps réel.
L’environnement de labo est construit autour de GNS3 pour la simulation réseau et VMware pour la virtualisation des systèmes. Le pare-feu FortiGate assure la segmentation et le filtrage du trafic. Les Endpoints Windows (postes de travail et serveur Active Directory) et Linux (Ubuntu Server) représentent une infrastructure d’entreprise typique. Wazuh, la plateforme SIEM open source, constitue le coeur du dispositif de surveillance.
Infrastructure du laboratoire
Tous les équipements fonctionnent dans un réseau unique 192.168.1.0/24 avec le FortiGate comme passerelle centrale.

Partie 1 — Déploiement du SIEM avec Wazuh
1.1 Qu’est-ce qu’un SIEM ?
Un SIEM, pour Security Information and Event Management, est une plateforme centralisée qui collecte, agrège et analyse les logs et évènements de sécurité provenant de tous les équipements d’une infrastructure. Son rôle est de donner à l’équipe de sécurité une visibilité complète et en temps réel sur ce qui se passe dans le réseau.
Sans SIEM, chaque équipement génère ses propres logs de son côté et personne ne les consulte vraiment. Avec un SIEM, tout remonte au même endroit, les évènements sont mis en relation les uns avec les autres, et une alerte est générée dès qu’un comportement suspect est détecté. Par exemple, plusieurs échecs de connexion suivis d’un succès peuvent indiquer une attaque brute force réussie, ce pattern est invisible si on regarde les logs d’une seule machine.
Un SIEM accomplit six fonctions essentielles dans un SOC :
- Collecte les logs de tous les équipements du réseau de façon centralisée
- Détecte les comportements anormaux et les menaces en temps réel
- Corrèle les évènements entre plusieurs machines pour identifier des attaques complexes
- Génère des alertes classées par niveau de criticité (faible, moyen, élevé, critique)
- Produit des rapports de conformité selon les standards PCI-DSS, HIPAA et ISO 27001
- Permet la réponse aux incidents avec des actions automatiques (blocage d’IP, isolation d’un poste)
1.2 Pourquoi Wazuh plutôt que Splunk ?
Splunk est sans doute la solution SIEM la plus connue et la plus utilisée en entreprise, mais dans le contexte de ce laboratoire nous allons utiliser Wazuh car complètement gratuit, sans aucune limite d’ingestion, et adapté pour des environnements de test.
Il inclut nativement des fonctionnalités qui nécessiteraient des modules supplémentaires payants avec Splunk : détection d’intrusion sur les Endpoint (HIDS), surveillance de l’intégrité des fichiers, détection de vulnérabilités, évaluation de la configuration selon les benchmarks CIS, et réponse active automatique. Il s’intègre également très bien avec FortiGate via Syslog et avec les agents Windows et Linux.
1.3 Installation de Wazuh sur Ubuntu Server 24.04
Étape 1 — Préparer le système
Avant toute installation, mettre à jour les paquets du système et installer les dépendances nécessaires. Cette étape garantit que tous les outils requis par Wazuh sont disponibles.
sudo apt update && sudo apt upgrade -y
sudo apt install curl unzip wget apt-transport-https lsb-release gnupg -y
Étape 2 — Configurer le hostname
Le hostname est le nom par lequel Wazuh identifiera ce serveur dans le dashboard. Le définir proprement évite des confusions lors de la gestion de plusieurs serveurs.
sudo hostnamectl set-hostname wazuh-server
sudo nano /etc/hosts
Ajouter la ligne suivante dans /etc/hosts : 192.168.1.6 wazuh-server

Étape 3 — Vérifier la connectivité
Wazuh a besoin d’un accès internet pour télécharger ses composants. Vérifier que le serveur peut joindre internet avant de continuer.
Étape 4 — Télécharger les fichiers d’installation
Wazuh fournit un script d’installation automatise et un fichier de configuration. Les deux sont nécessaires, ne pas omettre le config.yml.
curl -sO https://packages.wazuh.com/4.11/wazuh-install.sh
curl -sO https://packages.wazuh.com/4.11/config.yml
chmod +x wazuh-install.sh
Étape 5 — Éditer le fichier config.yml
Ce fichier indique au script d’installation l’adresse IP de chaque composant du stack Wazuh. Dans notre cas, les trois composants (indexer, server, dashboard) sont sur la même machine.
nano config.yml
Remplacer tout le contenu par
nodes:
indexer:
- name: node-1
ip: "192.168.1.6"
server:
- name: wazuh-1
ip: "192.168.1.6"
dashboard:
- name: dashboard
ip: "192.168.1.6"

Étape 6 — Générer les certificats TLS
Wazuh chiffre toutes ses communications internes avec TLS. Cette étape génère les certificats nécessaires pour sécuriser les échanges entre les composants.
bash wazuh-install.sh --generate-config-files
Étape 7 — Installation de Wazuh
Cette commande déploie simultanément le Manager (moteur d’analyse), l’Indexer (base de données OpenSearch) et le Dashboard (interface web).
sudo bash wazuh-install.sh --all-in-one --ignore-check

A la fin de l’installation, le terminal affiche quelque chose comme :
Étape 8 — Vérifier les services
Après l’installation, vérifier que les trois services sont actifs. Si l’un d’eux est arrête, l’interface web sera inaccessible ou incomplète.
sudo systemctl status wazuh-manager
sudo systemctl status wazuh-indexer
sudo systemctl status wazuh-dashboard
Étape 9 — Vérifier le pare-feu Ubuntu (UFW)
UFW est le pare-feu intégré d’Ubuntu. Dans notre labo, il est inactif par defaut donc tous les ports sont accessibles automatiquement. Si UFW était actif, il faudrait ouvrir les ports nécessaires à Wazuh.

sudo ufw status
Étape 10 — Accéder au Dashboard Wazuh
Depuis n’importe quelle machine du réseau, ouvrir un navigateur et aller à l’adresse suivante: https://192.168.1.6
Les identifiants seront ceux obtenus à l’étape précédente.


1.4 Déploiement des agents Wazuh sur les Endpoint Windows
Un agent Wazuh est un programme installé sur chaque machine à surveiller. Il collecte les évènements locaux (connexions, modifications de fichiers, activité réseau) et les envoie au Wazuh Manager pour analyse. Sans agent, la machine est invisible pour le SIEM.
Installation sur Windows Server 2019 (192.168.1.3)
Ouvrir PowerShell en tant qu’administrateur sur le Windows Server 2019 et exécuter les commandes suivantes en une seule ligne :
Invoke-WebRequest -Uri "https://packages.wazuh.com/4.x/windows/wazuh-agent-4.11.0-1.msi" -OutFile "wazuh-agent.msi"
msiexec.exe /i wazuh-agent.msi /q WAZUH_MANAGER="192.168.1.6" WAZUH_AGENT_NAME="WIN-SERVER-2019" WAZUH_REGISTRATION_SERVER="192.168.1.6"
#démarrage du service
NET START WazuhSvc
#vérifie que l'état du service
Get-Service WazuhSvc

La même procédure sera effectué sur les autres Endpoint avec leur adresse IP respective.
Vérification dans le Dashboard wazuh
- Aller dans Menu -> Agents Management -> Summary
- Les trois machines doivent apparaitre avec le statut Active (point vert)
- Si une machine affiche Disconnected, vérifier que le service WazuhSvc est bien démarré.

1.5 Intégration du FortiGate dans Wazuh
Le FortiGate ne peut pas recevoir un agent Wazuh comme les machines Windows. Il envoie ses logs via le protocole Syslog, un standard réseau permettant à tout équipement d’envoyer ses évènements vers un serveur centralise. La configuration se fait en deux temps : Ubuntu doit d’abord être configuré pour recevoir ces logs, puis Wazuh doit être configure pour les lire et les analyser.
Étape 15 — Configurer la réception Syslog sur Ubuntu
Par défaut, rsyslog (le service de gestion des logs d’Ubuntu) fonctionne uniquement en mode local. Il faut l’activer en mode réseau pour qu’il puisse recevoir les logs provenant du FortiGate sur le port UDP 514.
Sur Ubuntu Server 192.168.1.6
sudo apt install rsyslog -y
sudo nano /etc/rsyslog.conf
Dans le fichier, chercher la section ‘provides UDP syslog reception’ et décommenter les deux lignes suivantes (retirer le # devant chaque ligne) :
module(load="imudp")
input(type="imudp" port="514")

sudo systemctl restart rsyslog
sudo tail -f /var/log/syslog
Étape 16 — Configurer le FortiGate pour envoyer ses logs
Sur la CLI FortiGate (console GNS3 ou SSH vers 192.168.1.1), exécuter les commandes suivantes:
config log syslogd setting
set status enable
set server "192.168.1.6"
set port 514
set facility local7
set format default
end
#vérifier l'etat du service
show log syslogd setting
Étape 17 — Configurer Wazuh pour analyser les logs FortiGate
rsyslog reçoit bien les logs du FortiGate et les écrit dans /var/log/syslog. Mais Wazuh ne sait pas encore qu’il doit surveiller ce fichier. Il faut ajouter deux blocs de configuration dans le fichier ossec.conf.
sudo nano /var/ossec/etc/ossec.conf
Bloc 1 — Ecoute directe sur le port 514 (FortiGate envoie ses logs directement a Wazuh) :
<remote>
<connection>syslog</connection>
<port>514</port>
<protocol>udp</protocol>
<allowed-ips>192.168.1.1</allowed-ips>
</remote>
Bloc 2 — Surveillance du fichier syslog ou rsyslog écrit les logs reçus :
<localfile>
<log_format>syslog</log_format>
<location>/var/log/syslog</location>
</localfile>

1.6 Tests et vérification dans le Dashboard
Test 1 — Connexion SSH avec échecs depuis Windows 10
Ce test simule un comportement suspect : un utilisateur tente de se connecter en SSH au FortiGate avec de mauvais identifiants. Ce type d’évènement est caractéristique d’une tentative de reconnaissance ou d’une attaque brute force.
Pour visualiser la trace sur Ubuntu en temps réel :
sudo tail -f /var/log/syslog | grep "192.168.1.1"


Test 2 — Arrêter une machine et observer dans Wazuh
Arrêter proprement le Windows 11 ou le Windows Server 2019 depuis le menu Démarrer. Dans le Dashboard Wazuh, l’agent correspondant doit passer de Active (vert) a Disconnected (rouge) dans les 3 à 5 minutes.
Ce test démontre la capacite du SIEM a détecter la disparition d’un Endpoint — ce qui peut indiquer une panne, un arrêt non planifié ou une action malveillante.

Conclusion
A l’issue de ce laboratoire, nous avons déployé un environnement de sécurité complet et fonctionnel sans aucun cout de licence. Wazuh surveille en temps réel les quatre machines de l’infrastructure, les logs du FortiGate sont centralises et analyses, et les alertes sont classifiées selon le framework MITRE ATT&CK.
Ce type d’environnement est directement représentatif de ce que l’on trouve dans les SOC de petites et moyennes entreprises. Les compétences acquises tout au long de ce lab (déploiement d’un SIEM, intégration d’agents, corrélation de logs, analyse d’alertes,…) sont des compétences utiles dans un job de SOC analyste.
메타데이터
- post_id
- b7d4665ed6dd
- slug
- déploiement-et-exploitation-dun-siem-avec-wazuh-b7d4665ed6dd
- url
- https://medium.com/@gwladysgodem/d%C3%A9ploiement-et-exploitation-dun-siem-avec-wazuh-b7d4665ed6dd
- canonical_url
- https://medium.com/@gwladysgodem/d%C3%A9ploiement-et-exploitation-dun-siem-avec-wazuh-b7d4665ed6dd
- author_url
- https://medium.com/@gwladysgodem
- status
- ok
- fetched_at
- 2026-06-17 08:20:12