Active Response de Wazuh : automatiser la réponse à incident
L’Active Response déclenche automatiquement des actions correctives sur les agents Wazuh ; bien paramétrée, elle réduit fortement le délai entre détection et confinement.
Contexte
Détecter ne suffit pas : le temps entre la détection et le confinement conditionne l’impact d’un incident. L’automatisation des premières actions est au cœur des démarches SOAR.
Analyse
Lorsqu’une règle de niveau suffisant se déclenche, Wazuh peut exécuter un script sur l’agent concerné : blocage d’IP (firewall-drop), arrêt de processus, désactivation de compte. Le paramètre timeout lève automatiquement l’action après un délai, ce qui limite l’impact d’un faux positif.
<active-response>
<command>firewall-drop</command>
<location>local</location>
<rules_id>5763</rules_id>
<timeout>600</timeout>
</active-response>
À retenir
- Automatiser la réponse réduit drastiquement le temps de détection à confinement.
- Toujours prévoir un retour arrière : timeout, liste blanche des IP d’administration.
- Tester les règles en simple journalisation avant de les passer en mode actif.