diff --git a/monitoring/security/wazuh/config/wazuh_manager/agent.conf b/monitoring/security/wazuh/config/wazuh_manager/agent.conf
index 616f99d4..3596a08d 100644
--- a/monitoring/security/wazuh/config/wazuh_manager/agent.conf
+++ b/monitoring/security/wazuh/config/wazuh_manager/agent.conf
@@ -26,5 +26,38 @@
/var/log/syslog
+
+
+ syslog
+ /var/log/unattended-upgrades/unattended-upgrades.log
+
+
+
+
+ audit
+ /var/log/audit/audit.log
+
+
+
+
+
+
+
+ command
+ docker logs --since 65s gestion-backend 2>&1
+ backend
+ 60
+
+
+
+
+
+
+ command
+ docker logs --since 65s gestion-backend 2>&1
+ backend
+ 60
+
+
diff --git a/monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml b/monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml
new file mode 100644
index 00000000..6916542c
--- /dev/null
+++ b/monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml
@@ -0,0 +1,105 @@
+
+
+
+
+
+
+ 80700
+ ^scope$
+ Audit: /etc/sudoers modifie — changement de perimetre administrateur
+ audit_security,gdpr_IV_35.7.d,
+
+
+
+
+ 80700
+ ^sudo_log_file$
+ Audit: /var/log/sudo.log modifie — possible tentative d'effacement de traces
+ audit_security,gdpr_IV_35.7.d,
+
+
+
+
+ 80700
+ ^identity$
+ Audit: fichier d'identite systeme modifie (passwd/shadow/group/pam)
+ audit_security,gdpr_IV_35.7.d,
+
+
+
+
+ 80700
+ ^time-change$
+ Audit: horloge systeme modifiee
+ audit_security,
+
+
+
+
+ 80700
+ ^system-locale$
+ Audit: configuration reseau systeme modifiee (hostname/hosts/netplan)
+ audit_security,
+
+
+
+
+ 80700
+ ^MAC-policy$
+ Audit: politique AppArmor modifiee — possible desactivation d'un controle de securite
+ audit_security,
+
+
+
+
+ 80700
+ ^perm_chng$
+ Audit: commande chcon/setfacl/chacl executee — manipulation de contexte ou d'ACL
+ audit_security,
+
+
+
+
+ 80700
+ ^usermod$
+ Audit: commande usermod executee — modification de compte utilisateur
+ audit_security,
+
+
+
+
+ 80700
+ ^kernel_modules$
+ Audit: module noyau charge/decharge — signal potentiel de rootkit
+ audit_security,
+
+
+
+
+ 80700
+ ^access$
+ Audit: tentative d'acces fichier refusee (permissions insuffisantes)
+ audit_security,
+
+
+