diff --git a/monitoring/security/wazuh/config/wazuh_manager/agent.conf b/monitoring/security/wazuh/config/wazuh_manager/agent.conf index 616f99d4..3596a08d 100644 --- a/monitoring/security/wazuh/config/wazuh_manager/agent.conf +++ b/monitoring/security/wazuh/config/wazuh_manager/agent.conf @@ -26,5 +26,38 @@ /var/log/syslog + + + syslog + /var/log/unattended-upgrades/unattended-upgrades.log + + + + + audit + /var/log/audit/audit.log + + + + + + + + command + docker logs --since 65s gestion-backend 2>&1 + backend + 60 + + + + + + + command + docker logs --since 65s gestion-backend 2>&1 + backend + 60 + + diff --git a/monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml b/monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml new file mode 100644 index 00000000..6916542c --- /dev/null +++ b/monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml @@ -0,0 +1,105 @@ + + + + + + + 80700 + ^scope$ + Audit: /etc/sudoers modifie — changement de perimetre administrateur + audit_security,gdpr_IV_35.7.d, + + + + + 80700 + ^sudo_log_file$ + Audit: /var/log/sudo.log modifie — possible tentative d'effacement de traces + audit_security,gdpr_IV_35.7.d, + + + + + 80700 + ^identity$ + Audit: fichier d'identite systeme modifie (passwd/shadow/group/pam) + audit_security,gdpr_IV_35.7.d, + + + + + 80700 + ^time-change$ + Audit: horloge systeme modifiee + audit_security, + + + + + 80700 + ^system-locale$ + Audit: configuration reseau systeme modifiee (hostname/hosts/netplan) + audit_security, + + + + + 80700 + ^MAC-policy$ + Audit: politique AppArmor modifiee — possible desactivation d'un controle de securite + audit_security, + + + + + 80700 + ^perm_chng$ + Audit: commande chcon/setfacl/chacl executee — manipulation de contexte ou d'ACL + audit_security, + + + + + 80700 + ^usermod$ + Audit: commande usermod executee — modification de compte utilisateur + audit_security, + + + + + 80700 + ^kernel_modules$ + Audit: module noyau charge/decharge — signal potentiel de rootkit + audit_security, + + + + + 80700 + ^access$ + Audit: tentative d'acces fichier refusee (permissions insuffisantes) + audit_security, + + +