Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
NIS2 / Securite

Wazuh : SIEM open source, coûts et limites pour une PME

Wazuh gratuit ou Wazuh Cloud : fonctions SIEM/XDR, licences, stockage et exploitation. Les vérifications à mener avant de choisir.

Wazuh est une plateforme de sécurité open source associant des fonctions SIEM et XDR. Son logiciel peut être auto-hébergé sans acheter une licence commerciale Wazuh ; un service payant, Wazuh Cloud, prend en charge l’hébergement et l’administration des composants centraux. Dans les deux cas, le traitement des alertes doit être organisé.

Pour une PME, la question décisive est donc le temps et la compétence disponibles. L’auto-hébergement peut donner une maîtrise technique intéressante. Il crée aussi une responsabilité durable sur la disponibilité, le stockage et les mises à jour.

Méthode : analyse documentaire des sources officielles consultées le 26 septembre 2026. Cette fiche ne repose pas sur un déploiement ni sur un benchmark. Nos appréciations de pertinence sont des hypothèses de sélection à confirmer pendant un pilote ; les conditions d’un service commercial doivent figurer au contrat.

Wazuh est-il vraiment gratuit ?

La documentation présente Wazuh comme gratuit et open source. Elle précise que ses composants relèvent de la licence GNU GPL version 2 et de la licence Apache version 2.0. Il serait donc inexact d’attribuer indistinctement une licence unique à toute la plateforme. Guide de démarrage officiel Wazuh.

Cette gratuité concerne le logiciel auto-hébergé. Elle ne finance pas les serveurs, le stockage, les sauvegardes ou le temps de l’équipe. Pour une redistribution, une modification ou une intégration particulière, examinez les licences des composants concernés et leurs obligations propres.

Wazuh Cloud est une offre commerciale distincte. L’éditeur décrit la prise en charge des composants centraux, de leur mise à jour et de leur fonctionnement. Le client conserve le travail nécessaire pour définir ses sources et organiser ses opérations de sécurité. Description officielle du service Wazuh Cloud.

Quelles fonctions sont documentées ?

Wazuh utilise des agents et des composants centraux : serveur, indexeur et tableau de bord. Cette architecture collecte, analyse et rend les événements consultables. Architecture présentée dans le démarrage Wazuh.

Fonction Utilité pratique Point à valider dans votre environnement
Collecte de journaux Réunir les événements utiles à la surveillance Sources, formats, débits et pertes de collecte
Surveillance d’intégrité Identifier des modifications de fichiers surveillés Périmètre, bruit et interprétation des changements
Détection de vulnérabilités Rapprocher l’inventaire des informations de vulnérabilité Couverture effective et processus de correction
Active Response Déclencher des réponses associées à des alertes Scripts, permissions, exceptions et retour arrière

Ces fonctions sont décrites dans les documentations de collecte des journaux, de surveillance d’intégrité, de détection de vulnérabilités et d’Active Response.

Leur présence ne préjuge pas de leur efficacité sur votre parc. Une modification légitime peut nécessiter une adaptation des règles ; une vulnérabilité remontée appelle une qualification et une correction. L’essai doit mesurer le travail qui reste après l’apparition de l’alerte.

Auto-hébergement ou Wazuh Cloud ?

Critère Auto-hébergement Wazuh Cloud
Infrastructure centrale Déployée et exploitée par votre équipe ou votre prestataire Hébergée et administrée dans le service
Budget Ressources, disponibilité, sauvegardes et temps humain Abonnement et paramètres du service, plus exploitation sécurité
Capacité Dimensionnement à construire et maintenir Limites du profil et possibilités d’évolution à confirmer
Sortie Données et composants sous votre gestion Export, délais d’accès et fin de service à préciser

La grille Wazuh Cloud distingue notamment le nombre d’agents actifs, la conservation des données indexées, celle des archives et le support. Ces paramètres doivent figurer dans votre comparaison : un historique archivé ne représente pas le même service qu’une recherche immédiatement disponible. Offre officielle Wazuh Cloud.

À la date de consultation, la page affiche un profil Small à partir de 571 dollars par mois, jusqu’à 100 agents, avec un mois de données indexées et trois mois d’archives. Ce prix d’appel ne remplace pas un devis adapté aux volumes et options. Grille commerciale Wazuh Cloud.

Vérifiez les dépassements, l’accès aux archives et les limites d’intégration. Le terme « géré » doit être décomposé : hébergement, administration technique, qualification des alertes et réponse aux incidents sont des tâches différentes.

Quel budget prévoir au-delà du logiciel ?

Pour une installation auto-hébergée, construisez une estimation annuelle comprenant calcul, mémoire, stockage, sauvegardes, supervision de l’infrastructure et mises à jour. Ajoutez les heures nécessaires à l’adaptation des règles, à la qualification des alertes et au suivi des corrections.

Pour le cloud, partez du devis puis ajoutez les mêmes tâches de sécurité qui restent à votre charge. Demandez qui surveille les interruptions de collecte et qui intervient si un agent cesse de remonter ses événements. Un abonnement ne répond pas à ces questions sans périmètre de service explicite.

Notre analyse : Wazuh mérite d’être étudié lorsqu’une équipe veut maîtriser sa chaîne technique et peut la maintenir. Une PME sans disponibilité doit comparer un projet avec prestataire et une offre opérée de périmètre équivalent. Notre comparatif SIEM fournit les dimensions de coût communes.

Wazuh remplace-t-il un EDR ?

L’éditeur positionne Wazuh sur le SIEM et l’XDR. Cette désignation ne démontre pas une équivalence fonctionnelle avec tous les produits EDR. Comparez les cas d’usage précis : télémétrie disponible, investigation, prévention, actions de réponse et fonctionnement sur chaque système.

Une équipe peut utiliser Wazuh pour centraliser des événements tout en conservant une protection des terminaux distincte. La décision dépend du périmètre réellement couvert et du risque accepté. Notre comparatif EDR aide à préparer cette comparaison sans opposer artificiellement les catégories.

Données personnelles et conformité : garder une maîtrise réelle

Les journaux peuvent contenir des identifiants d’utilisateurs, des adresses ou des informations d’activité. Définissez leur finalité, les habilitations et les durées nécessaires. La CNIL recommande de protéger les traces et de maîtriser leur conservation dans sa fiche sur la journalisation.

Un tableau de bord associé à un référentiel ne constitue pas une attestation de conformité de votre organisation. Il contribue à l’analyse d’une partie des mesures techniques ; les décisions et preuves doivent rester contextualisées. Notre guide sur la traçabilité des actions sur les données personnelles détaille cette articulation.

Un pilote avec des critères de sortie

Avant de généraliser, sélectionnez quelques systèmes représentatifs et trois scénarios utiles, par exemple une interruption de collecte, une modification autorisée d’un fichier de test et une activité simulée à analyser. Utilisez des données minimisées et des simulations expressément autorisées.

Mesurez le délai de remontée, la lisibilité des alertes, le temps de qualification et le volume réellement stocké. Faites constater les événements attendus et ceux qui manquent. Réservez les réponses automatiques à un périmètre de test, avec permissions limitées et retour arrière documenté.

Terminez par un exercice de sortie : exporter les données nécessaires, préserver les règles utiles, retirer un agent et vérifier la reprise de la protection prévue. En auto-hébergement, contrôlez aussi la restauration d’une sauvegarde. La décision d’achat ou de déploiement doit inclure un budget d’exploitation et un responsable nommé.

FAQ

Peut-on utiliser Wazuh sans abonnement payant ?

Le logiciel open source peut être auto-hébergé sans acheter une licence commerciale Wazuh, dans le respect des licences de ses composants. Prévoyez toutefois le coût de l’infrastructure, du stockage, de la maintenance et du traitement des alertes.

Wazuh Cloud dispense-t-il d’organiser une équipe sécurité ?

La prise en charge de l’infrastructure centrale ne permet pas de présumer une surveillance humaine des alertes. Faites préciser les prestations incluses et désignez les personnes qui qualifient les incidents et autorisent les réponses.

Ce qu’il faut retenir

  • Distinguez logiciel auto-hébergé, service cloud et exploitation sécurité.
  • Comparez le coût complet, y compris le temps humain et la conservation des données.
  • Testez la collecte, les alertes, la restauration et les exports sur votre périmètre.

Pour recevoir nos guides pratiques sur la cybersécurité et la conformité numérique, inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit de l’informatique et travaille depuis plus de vingt ans sur la protection des données et la conformité numérique. Cette fiche documentaire ne constitue pas un retour d’expérience de production sur Wazuh.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →