
awesome-wazuh — Mis à jour !
🛡️Listes impressionnantes sur toutes sortes de sujets intéressants de Wazuh XDR/SIEM
awesome-wazuh 
Liste organisée de ressources, outils et intégrations Wazuh
Wazuh est une plateforme de surveillance de sécurité gratuite et open-source pour la prévention, la détection et la réponse aux menaces.
Sommaire
- Documentation officielle
- Pour commencer
- Guides d'installation
- Déploiement
- Règles & Détection
- Intégrations
- Outils & Utilitaires
- Maintenance
- Conformité
- Formation & Certification
- Guides & Tutoriels
- Programme Ambassadeur
- Communauté
- Contribuer
Documentation officielle
- 🟢 Documentation Wazuh - Guides d'installation, de configuration et d'utilisation
- 🟢 Vue d'ensemble de l'architecture - Conception du système et composants
- 🟢 Référence API - Points de terminaison de l'API REST
- 🟢 Blog Wazuh - Articles techniques hebdomadaires
- 🟢 Notes de version - Historique des versions et changelog
Pour commencer
- 🟢 Guide d'installation - Instructions de déploiement étape par étape
- 🟢 Démarrage rapide - Opérationnel en 30 à 60 minutes
- 🟢 Wazuh Cloud - Option SaaS entièrement gérée avec niveau gratuit
- 🟢 Démarrage rapide Docker - Déploiement en une commande pour les tests
Guides d'installation
Guides pas à pas pour l'installation, la configuration et les tâches opérationnelles de Wazuh.
- 🟡 samma-io/wazuh-help - Aide à l'installation, dépannage et notes opérationnelles pour les déploiements Wazuh
Déploiement
Docker
- 🟢 Guide Docker officiel - Documentation de déploiement en conteneur
- 🟢 Dépôt Docker - Fichiers et images Docker Compose (1 000+ étoiles)
Kubernetes
- 🟢 Guide Kubernetes officiel - Déploiement en cluster K8s
- 🟢 Helm Charts - Paquets Helm de qualité production avec support HA
Terraform / OpenTofu
- 🟡 Fournisseur Terraform/OpenTofu - Fournisseur communautaire, activement maintenu
- 🟡 Registre Terraform - Entrée officielle du registre Terraform
- 🟢 Demande de fonctionnalité - Fournisseur Wazuh officiel (prévu)
Ansible
- 🟢 Guide Ansible officiel - Automatisation de déploiement multi-hôtes
- 🟢 Playbooks Ansible - Playbooks prêts à l'emploi (utiliser les branches de release pour la production)
Plateformes cloud
- 🟢 Déploiement AWS - CloudTrail, GuardDuty, Security Hub, Macie
- 🟢 Déploiement Azure - Log Analytics, Microsoft Graph, Intune
- 🟢 Déploiement GCP - Intégration Pub/Sub et Cloud Storage
- 🟢 Machines virtuelles (OVA/AMI) - Images pré-construites pour POC rapide
CI/CD & Tests
- 🟢 Wazuh QA - Infrastructure de tests automatisés et CI/CD
Règles & Détection
- 🟢 Documentation sur les règles - Syntaxe des règles et optimisation
- 🟢 Guide des règles personnalisées - Écriture et test de règles personnalisées
- 🟢 Ruleset officiel - Dépôt complet des règles
Règles communautaires
Collections de règles communautaires à usage général.
- 🟡 socfortress/Wazuh-Rules - Collection de règles communautaires
- 🟡 Ghost47-coder/Wazuh-Rules - Ensemble de règles personnalisées et décodeurs
Règles spécifiques aux fournisseurs
Décodeurs et rulesets pour des appareils, appliances et plateformes spécifiques.
- 🟡 Règles & Décodeurs Fortigate - Surveillance des appareils Fortigate
- 🟡 Décodeur & Règles Pi-hole - Surveillance et détection du DNS sinkhole Pi-hole
- 🟡 Synology DSM (st0rm-cr0w) - Décodeur et règles Synology DSM
- 🟡 Synology DSM (Tomo-9925) - Implémentation alternative du décodeur Synology DSM
- 🟡 Décodeur Unifi - Surveillance réseau Ubiquiti Unifi
Modules de détection
- 🟢 Surveillance de l'intégrité des fichiers (FIM) - Détecter les modifications non autorisées de fichiers
- 🟢 Détection de vulnérabilités - Analyse et évaluation CVE
- 🟢 Évaluation de configuration (SCA) - Validation de conformité et durcissement
- 🟢 Détection de malwares - Intégration ClamAV et YARA
- 🟢 Réponse active - Réponse automatisée aux menaces
Intégrations
Connectez Wazuh à des plateformes externes pour l'alerting, le ticketing, le renseignement sur les menaces et l'orchestration.
Alerting
- 🟢 Slack - Alertes en temps réel vers les canaux Slack
- 🟢 PagerDuty - Escalade d'incidents pour les astreintes
- 🟢 Email - Remise d'alertes SMTP
Ticketing
- 🟢 Intégration API générique - Déclencher n'importe quelle API externe
- 🟢 Intégration ServiceNow - API REST + script Python
- 🟡 Intégration Jira - Guide communautaire
Renseignement sur les menaces
- 🟢 VirusTotal - Enrichissement des hachages de fichiers et des URL
- 🟢 Listes CDB - Listes personnalisées de renseignement sur les menaces
Plateformes cloud
- 🟢 AWS Security Hub - Intégration CloudTrail, GuardDuty et Security Lake
- 🟢 Azure Sentinel - Intégration Microsoft Sentinel
- 🟢 Google Cloud - Intégration des journaux d'audit Cloud
SOAR
- 🟡 Shuffle SOAR - SOAR open-source avec support Wazuh
- 🟢 Intégration Shuffle + Teams - Alerting Teams basé sur SOAR
- 🟡 Détection et réponse automatisées aux menaces (Medium) - Automatisation de la réponse aux menaces avec Wazuh + Shuffle dans un contexte réel
Intégrations personnalisées
- 🟡 wazuh2thehive - Intégration de la gestion de cas TheHive
- 🟡 wazuh-opencti - Plateforme de renseignement sur les menaces OpenCTI
- 🟡 wazuh-integrations - Collection d'intégrations personnalisées
- 🟡 Exportateur Prometheus - Métriques et surveillance Prometheus
- 🟡 Sophos-Wazuh-SOC - Intégration pare-feu Sophos et endpoint pour les opérations SOC
- 🟡 Alerting Telegram - Script de notification Telegram
- 🟡 Telegram personnalisé - Formatage avancé d'alertes Telegram
- 🟡 wazuh-nmap - Intégration de scan réseau Nmap
Maintenance
Sauvegarde & Restauration
- 🟢 Créer une sauvegarde — Composants centraux - Guide officiel : répertoires à sauvegarder (
/etc/wazuh-indexer/,/var/ossec/etc/, certificats) avecrsync+tar - 🟢 Restauration des composants centraux - Restauration étape par étape pour nœud unique et cluster multi-nœuds
- 🟢 Gestion des sauvegardes d'index - Blog officiel : snapshots OpenSearch pour les données d'alerte — système de fichiers, S3, Azure, GCS, automatisation SLM
- 🟡 Snapshot et restauration — Guide pratique - Tutoriel communautaire : configuration
path.repo, snapshot via CLI et Dashboard UI, automatisation cron
Problèmes connus
Les services Wazuh ne démarrent pas après un redémarrage sur Debian/Ubuntu
Un problème bien connu sur les installations tout-en-un : les services Wazuh (wazuh-indexer, wazuh-manager, wazuh-dashboard) n'ont pas de dépendances After= dans leurs unités systemd, ce qui provoque des conditions de course au démarrage. Symptômes : le dashboard renvoie « server is not ready yet », l'indexeur passe en état failed, ou le manager échoue en raison d'un fichier PID manquant.
- 🟡 wazuh-indexer #201 - Échec de l'indexeur après redémarrage : répertoire
/var/log/wazuh-indexer/gc.logmanquant - 🟡 wazuh-packages #1962 - L'indexeur passe en état
failedau redémarrage (v4.4.0+) - 🟡 wazuh/wazuh #31037 -
Permission deniedsur le journal GC au démarrage JVM
Solution de contournement : créez un override systemd pour imposer l'ordre de démarrage :
# /etc/systemd/system/wazuh-manager.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
# /etc/systemd/system/wazuh-dashboard.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
Puis rechargez : systemctl daemon-reload. Si l'indexeur a encore besoin de temps supplémentaire pour s'initialiser, ajoutez ExecStartPre=/bin/sleep 15 dans l'override du dashboard.
Outils & Utilitaires
- 🟡 Wazuh Tools - Collection de scripts utilitaires opérationnels
- 🟡 Wazuh Auto-Generator - Génération de décodeurs et règles à partir d'échantillons de logs bruts par analyse de motifs déterministe, avec analyse par lots et simulation d'extraction de champs dans l'application
- 🟡 MCP Server Wazuh - Serveur Model Context Protocol pour Wazuh
- 🟡 Wazuh MCP Server - Implémentation alternative de MCP
Conformité
Faites correspondre les capacités de Wazuh aux cadres réglementaires.
- 🟢 PCI-DSS - Norme de sécurité des données de l'industrie des cartes de paiement
- 🟢 GDPR - Règlement européen sur la protection des données
- 🟢 NIS-2 - Directive européenne sur les infrastructures critiques (échéance d'audit : 30 juin 2026)
- 🟢 ISO 27001 - Norme de gestion de la sécurité de l'information
- 🟢 HIPAA - Protection des données de santé
- 🟢 NIST 800-53 - Contrôles de sécurité fédéraux
- 🟢 TSC (SOC 2) - Critères de service de confiance
Formation & Certification
- 🟢 Cours de formation officiels - Programme de certification autorisé de 4 jours
- 🟡 Tutoriels YouTube - Guides vidéo officiels
- 🟡 Udemy - Cours complet Wazuh - Du débutant à l'avancé
- 🟡 initMAX - Formation Wazuh - Certification Wazuh Professional
- 🟡 SIEM Intelligence - Administrateur certifié Wazuh - Certification CWA
Guides & Tutoriels
Guides fournis par la communauté pour des cas d'usage spécifiques et des configurations avancées.
Intégration IA & LLM
- 🟡 Ollama local dans le dashboard Wazuh - Informations d'alerte alimentées par LLM via une instance Ollama locale intégrée au dashboard Wazuh
- 🟡 Wazuh + AWS Bedrock + MCP (Partie 1) - Intégration de Wazuh avec AWS Bedrock et Model Context Protocol pour une analyse de sécurité pilotée par IA
- 🟡 Wazuh + AWS Bedrock + MCP (Partie 2) - Configuration avancée et cas d'usage pour l'intégration Wazuh + AWS Bedrock + MCP
Détection & Réponse
- 🟡 Guide SOAR Flow - Modèles d'orchestration et d'automatisation SOAR
- 🟡 Guide de détection par force brute - Détection et réponse aux attaques par force brute
Général
- 🟡 Guide complet Wazuh - Guide complet d'installation et de configuration de Wazuh
Programme Ambassadeur
Représentez Wazuh dans votre région. Devenez ambassadeur et partagez votre expertise.
- 🟢 Programme Ambassadeur Wazuh - Comment devenir ambassadeur
- Guide des activités de l'ambassadeur - Création de contenu, conférences, formation, partenariats
Communauté
- 🟢 Communauté Wazuh - Espace Slack et forums
- 🟢 Discussions GitHub - Questions/Réponses et demandes de fonctionnalités
- 🟢 Organisation GitHub - 31+ dépôts (14 600+ étoiles sur le principal)
- 🟢 Support professionnel - Services de support avec SLA
Exemples
Ce dépôt inclut des modèles de déploiement et des exemples :
- Docker Compose (examples/docker-compose/) - Configurations mono-nœud et multi-nœuds
- Terraform (examples/terraform/) - Modèles infrastructure-as-code (compatible OpenTofu)
- Ansible (examples/ansible/) - Playbooks multi-hôtes
- Vagrant (examples/vagrant/) - Laboratoire local basé sur des VM
Contribuer
Les contributions sont les bienvenues. Pour ajouter une ressource :
- Vérifiez que le lien fonctionne (HTTP 200)
- Utilisez le badge approprié : 🟢 Officiel (projet Wazuh) | 🟡 Communauté
- Limitez la description à 1-2 lignes, concrète et utile
- Ajoutez dans la catégorie correcte, par ordre alphabétique
- Soumettez une pull request
Consultez CONTRIBUTING.md pour les directives.
Organisé par : Franco Tampieri (TTlab® - Security & DevOps) | [email protected]
Licence
Badges : 🟢 = Officiel (Wazuh) | 🟡 = Communauté