From 07883f7e51a2043a9088fdfaaf7d21e01f36f2c4 Mon Sep 17 00:00:00 2001 From: Nuxgrid Date: Wed, 22 Jul 2026 20:50:40 +0200 Subject: [PATCH] chore: update --- .../wazuh/config/wazuh_manager/agent.conf | 33 ++++++ .../wazuh_manager/rules/local_audit_rules.xml | 105 ++++++++++++++++++ 2 files changed, 138 insertions(+) create mode 100644 monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml diff --git a/monitoring/security/wazuh/config/wazuh_manager/agent.conf b/monitoring/security/wazuh/config/wazuh_manager/agent.conf index 616f99d4..3596a08d 100644 --- a/monitoring/security/wazuh/config/wazuh_manager/agent.conf +++ b/monitoring/security/wazuh/config/wazuh_manager/agent.conf @@ -26,5 +26,38 @@ /var/log/syslog + + + syslog + /var/log/unattended-upgrades/unattended-upgrades.log + + + + + audit + /var/log/audit/audit.log + + + + + + + + command + docker logs --since 65s gestion-backend 2>&1 + backend + 60 + + + + + + + command + docker logs --since 65s gestion-backend 2>&1 + backend + 60 + + diff --git a/monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml b/monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml new file mode 100644 index 00000000..6916542c --- /dev/null +++ b/monitoring/security/wazuh/config/wazuh_manager/rules/local_audit_rules.xml @@ -0,0 +1,105 @@ + + + + + + + 80700 + ^scope$ + Audit: /etc/sudoers modifie — changement de perimetre administrateur + audit_security,gdpr_IV_35.7.d, + + + + + 80700 + ^sudo_log_file$ + Audit: /var/log/sudo.log modifie — possible tentative d'effacement de traces + audit_security,gdpr_IV_35.7.d, + + + + + 80700 + ^identity$ + Audit: fichier d'identite systeme modifie (passwd/shadow/group/pam) + audit_security,gdpr_IV_35.7.d, + + + + + 80700 + ^time-change$ + Audit: horloge systeme modifiee + audit_security, + + + + + 80700 + ^system-locale$ + Audit: configuration reseau systeme modifiee (hostname/hosts/netplan) + audit_security, + + + + + 80700 + ^MAC-policy$ + Audit: politique AppArmor modifiee — possible desactivation d'un controle de securite + audit_security, + + + + + 80700 + ^perm_chng$ + Audit: commande chcon/setfacl/chacl executee — manipulation de contexte ou d'ACL + audit_security, + + + + + 80700 + ^usermod$ + Audit: commande usermod executee — modification de compte utilisateur + audit_security, + + + + + 80700 + ^kernel_modules$ + Audit: module noyau charge/decharge — signal potentiel de rootkit + audit_security, + + + + + 80700 + ^access$ + Audit: tentative d'acces fichier refusee (permissions insuffisantes) + audit_security, + + +