Intégration Wazuh et threat intelligence
Wazuh collecte déjà vos journaux. Ajoutez Q-Feeds et il reconnaît les adresses IP, les domaines et les URL malveillants, ainsi que les hashs de fichiers qui s'y cachent.
- 2,500+Sources d'intelligence
- 20 minIntervalle de mise à jour
- 5 minJusqu'à l'intégration complète
- 100%Fabriqué en Europe
Qu'est-ce que l'intégration Q-Feeds et Wazuh ?
Un installeur open source dépose nos indicateurs de compromission sur votre manager Wazuh sous forme de listes CDB, et ajoute les décodeurs et les règles qui confrontent chaque événement à ces listes. Une IP source ou destination issue de la liste malware, un domaine dans vos journaux DNS ou proxy, une URL malveillante : chaque correspondance déclenche une alerte de niveau 10.
Le script de mise à jour tourne via cron et ne télécharge que lorsque votre licence dispose de nouvelles données, le manager reste donc tranquille entre deux. Activez Active Response et Wazuh bloque en plus l'adresse IP concernée sur le pare-feu local.
Q-Feeds réunit des sources commerciales, ouvertes et gouvernementales, rafraîchies toutes les 20 minutes. À côté de l'API standard, un mode TAXII 2.1 apporte aussi les hashs de fichiers et le contexte de menace.
Commencez avec l'API standard
Votre jeton API suffit. Le script récupère les flux que vous activez et vérifie toutes les vingt minutes s'il y a du nouveau.
- Adresses IP malveillantes, IPv4 et IPv6
- Domaines de malware et URL malveillantes
Ou allez plus loin avec TAXII
Avec un abonnement TAXII, le même installeur lit les indicateurs STIX sur notre serveur TAXII, avec le contexte qui les accompagne.
- Hashs MD5, SHA-1 et SHA-256 via Sysmon
- Catégorie, MITRE ATT&CK et données géographiques pour chaque indicateur
Ce que nous proposons
Toujours en avance
Une intelligence actualisée toutes les 20 minutes, pour garder une longueur d'avance sur les attaquants.
Réponse automatique
Faites confiance aux actions de réponse automatisées et réduisez le travail manuel nécessaire pour stopper les dernières menaces.
Catégories
Concentrez-vous sur l'essentiel : phishing, botnets, dark web et d'autres catégories soigneusement construites.
Savoir
Le savoir, c'est le pouvoir dans la lutte contre les menaces. Nous prenons en charge la partie savoir pour vous.
Implémentation facile
Vous n'avez jamais fait une implémentation aussi simple. Suivez notre guide concis et le tour est joué.
Moins de faux positifs
Nous filtrons les faux positifs, pour que vous ne gaspilliez jamais de ressources précieuses à courir après le bruit.
Ajouter la threat intelligence à Wazuh en 4 étapes
Créez votre compte gratuit
Inscrivez-vous sur le portail Q-Feeds Threat Intelligence et copiez votre jeton API, ou utilisez vos identifiants TAXII.
Lancez l'installeur
Téléchargez les scripts depuis GitHub et exécutez install.sh en root sur votre manager Wazuh. Il pose quelques questions et fait le reste.
Laissez les règles travailler
Les listes CDB, les décodeurs et les règles sont installés pour vous. Wazuh confronte chaque événement et alerte en cas de correspondance.
Alertez et réagissez
Filtrez sur les règles Q-Feeds dans Threat Hunting, et activez Active Response si vous voulez que les IP concernées soient bloquées automatiquement.
Découvrir d'autres intégrations SIEM
Flux de threat intelligence
Flux IP, URL et domaines sélectionnés pour toute votre pile.
Splunk
Sans la bonne threat intelligence, Splunk n'est qu'un serveur de logs.
Flux & serveur TAXII
Standard TAXII/STIX 2.1, flux et logiciel serveur disponibles.
Autres SIEM
De nombreux éditeurs de SIEM prennent en charge la threat intelligence tierce.
Questions fréquentes sur l'intégration Wazuh
Comment Q-Feeds fonctionne-t-il avec Wazuh ?
Nos indicateurs sont écrits dans des listes CDB sur le manager Wazuh. Les règles livrées avec l'installeur comparent chaque événement décodé à ces listes et déclenchent une alerte de niveau 10 en cas de correspondance.
Quelle version de Wazuh faut-il ?
Wazuh 4.x ou plus récent, avec un accès root sur le manager. Rien d'autre à installer : l'intégration utilise le Python livré avec Wazuh.
Quels indicateurs puis-je détecter ?
Adresses IP et domaines malveillants via l'API standard, URL malveillantes en Premium. En mode TAXII s'ajoutent les hashs MD5, SHA-1 et SHA-256, comparés aux événements Sysmon.
Wazuh peut-il bloquer automatiquement une IP malveillante ?
Oui. Active Response est optionnel à l'installation. Une fois activé, Wazuh bloque l'adresse IP concernée sur le pare-feu local pendant une durée que vous définissez.
Existe-t-il une version gratuite ?
Oui. L'édition Community gratuite vous permet de tester l'intégration Wazuh avant de passer à Plus ou Premium. L'installeur lui-même est open source sous licence Apache 2.0.
Évaluez notre intelligence dès aujourd'hui !
Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.
Activer l'accès gratuit