diff --git a/monitoring/security/wazuh/config/wazuh_manager/init.sh b/monitoring/security/wazuh/config/wazuh_manager/init.sh
index bdd686a5..7ce9742e 100755
--- a/monitoring/security/wazuh/config/wazuh_manager/init.sh
+++ b/monitoring/security/wazuh/config/wazuh_manager/init.sh
@@ -6,9 +6,10 @@ CUSTOM=/wazuh-custom
cp "$CUSTOM/ossec.conf" /var/ossec/etc/ossec.conf
-mkdir -p /var/ossec/etc/decoders /var/ossec/etc/rules
+mkdir -p /var/ossec/etc/decoders /var/ossec/etc/rules /var/ossec/etc/lists
cp "$CUSTOM/decoders/"*.xml /var/ossec/etc/decoders/ 2>/dev/null || true
cp "$CUSTOM/rules/"*.xml /var/ossec/etc/rules/ 2>/dev/null || true
+cp "$CUSTOM/lists/"* /var/ossec/etc/lists/ 2>/dev/null || true
# ─── Agent config partagée (distribuée aux agents) ───────────────────────────
if [ -f "$CUSTOM/agent.conf" ]; then
diff --git a/monitoring/security/wazuh/config/wazuh_manager/ossec.conf b/monitoring/security/wazuh/config/wazuh_manager/ossec.conf
index 7e7c38a2..8b4037b6 100755
--- a/monitoring/security/wazuh/config/wazuh_manager/ossec.conf
+++ b/monitoring/security/wazuh/config/wazuh_manager/ossec.conf
@@ -1012,6 +1012,7 @@
etc/lists/malicious-ioc/malicious-ip
etc/lists/malicious-ioc/malicious-domains
etc/lists/malicious-ioc/malware-hashes
+ etc/lists/wireguard-trusted-ips
diff --git a/monitoring/security/wazuh/config/wazuh_manager/rules/wireguard-rules.xml b/monitoring/security/wazuh/config/wazuh_manager/rules/wireguard-rules.xml
index 2a922bff..5d317f89 100644
--- a/monitoring/security/wazuh/config/wazuh_manager/rules/wireguard-rules.xml
+++ b/monitoring/security/wazuh/config/wazuh_manager/rules/wireguard-rules.xml
@@ -1,6 +1,11 @@
-
+ On hérite via if_sid 5100 et on filtre par match/regex.
+ Les rules 1082x sont des enfants qui redescendent le niveau à 0
+ pour les peers de confiance (etc/lists/wireguard-trusted-ips) :
+ le negate="yes" sur n'est pas supporté par analysisd ici,
+ donc on matche positivement et on laisse la règle la plus
+ spécifique (l'enfant) l'emporter sur le parent. -->
@@ -21,6 +26,13 @@
wireguard,vpn_handshake,
+
+ 100801
+ etc/lists/wireguard-trusted-ips
+ WireGuard: handshake initiation - peer de confiance $(srcip)
+ wireguard,vpn_handshake,vpn_trusted,
+
+
5100
@@ -29,6 +41,13 @@
wireguard,vpn_handshake,
+
+ 100802
+ etc/lists/wireguard-trusted-ips
+ WireGuard: handshake reponse - peer de confiance $(srcip)
+ wireguard,vpn_handshake,vpn_trusted,
+
+
5100
@@ -37,7 +56,15 @@
wireguard,vpn_handshake,
-
+
+ 100803
+ etc/lists/wireguard-trusted-ips
+ WireGuard: handshake complet - peer de confiance $(srcip)
+ wireguard,vpn_handshake,vpn_trusted,
+
+
+
5100
wireguard: wg0: Handshake for peer
@@ -71,6 +98,13 @@
wireguard,vpn_roaming,
+
+ 100815
+ etc/lists/wireguard-trusted-ips
+ WireGuard: roaming - peer de confiance $(id) vers $(srcip)
+ wireguard,vpn_roaming,vpn_trusted,
+
+
5100
@@ -79,4 +113,11 @@
wireguard,vpn_reconnected,
+
+ 100816
+ etc/lists/wireguard-trusted-ips
+ WireGuard: reconnexion - peer de confiance $(srcip)
+ wireguard,vpn_reconnected,vpn_trusted,
+
+