Wazuh vs ELK Stack : quel SIEM open source pour centraliser les logs ?
Wazuh apporte corrélation, HIDS et réponse active prêts à l’emploi ; la stack ELK reste plus souple pour la recherche de logs et les tableaux de bord sur mesure.
Contexte
Centraliser les journaux est la première brique d’un SOC. Deux familles open source dominent : Wazuh, orienté sécurité, et la stack ELK (Elasticsearch, Logstash, Kibana), orientée observabilité et recherche.
Analyse
Wazuh s’appuie sur un indexeur dérivé d’OpenSearch (fork d’Elasticsearch 7.10) et embarque nativement un HIDS, un moteur de règles de corrélation, le contrôle d’intégrité des fichiers et l’Active Response. Côté ELK, ces fonctions demandent des modules supplémentaires, parfois soumis à licence, ou du développement.
| Critère | Wazuh | ELK |
|---|---|---|
| Détection prête à l’emploi | Oui (règles + décodeurs) | À construire |
| Agent hôte (HIDS, FIM) | Natif | Via Beats / Elastic Agent |
| Réponse automatisée | Active Response | Selon licence / outils tiers |
| Recherche & dashboards | Correcte | Très riche |
À retenir
- Pour un environnement maîtrisé en interne, Wazuh est plus rapide à déployer et à exploiter.
- ELK reste plus flexible pour la recherche de logs pure et des tableaux de bord très personnalisés.
- Le choix dépend du besoin : sécurité tout-en-un (Wazuh) ou observabilité large (ELK).
Application dans mon lab
Wazuh est retenu comme SIEM/EDR du lab SOC GSB : un agent sur chaque VM, corrélation centralisée et alertes remontées dans le tableau de bord du SOC.