🔗 Site officiel

Wazuh est une plateforme open source de détection combinant agent endpoint (intégrité de fichiers, détection de rootkits, analyse de logs) et indexation centralisée (basée sur Elastic/OpenSearch). Alternative open source crédible à des SIEM commerciaux comme Splunk pour les équipes qui veulent garder le contrôle de leur infrastructure de détection.

🔵 Défensif

# Liste les agents en état "disconnected" via l'API du manager
$ curl -s -k -X GET "https://<manager>:55000/agents?status=disconnected" -H "Authorization: Bearer $TOKEN"

La commande retourne un JSON listant les agents Wazuh déconnectés (ID, nom, dernière IP connue, date de dernière connexion) ; un signal utile pour détecter un agent désactivé volontairement par un attaquant ou une simple panne réseau, avant de creuser dans les alertes de l’index sous-jacent.