Aller au contenu
Software Supply Chain Security

Wazuh et IA : améliorer vos workflows SOC

Wazuh AI

Les centres d’opérations de sécurité (SOC) reçoivent chaque jour un volume massif d’alertes. Entre les événements provenant des postes, des workloads cloud, des équipements réseau, des identités et des applications métiers, les analystes passent souvent un temps considérable à relier les signaux, consulter la documentation et décider des prochaines étapes d’investigation. Dans ce contexte, Wazuh et IA ouvrent une voie pratique : augmenter l’humain avec du contexte, des synthèses et des recommandations, plutôt que de chercher à remplacer l’expertise.

Dans cet article, on fait le point sur les apports possibles de l’IA pour améliorer les workflows SOC avec Wazuh, y compris des options dans le cloud et des intégrations pour les équipes qui veulent garder le contrôle sur la donnée.

Pourquoi les workflows SOC deviennent plus difficiles

Les SOC modernes doivent détecter et répondre à des menaces de plus en plus sophistiquées, tout en traitant des millions d’événements de sécurité. Cette intensité génère deux problèmes concrets : la surcharge d’alertes et la fatigue des analystes. Résultat, des événements potentiellement critiques peuvent être masqués dans le bruit.

Ensuite, les investigations exigent souvent des allers-retours entre plusieurs sources : tableaux de bord, bases de vulnérabilités, documentation, flux de threat intelligence. À mesure que les infrastructures se répartissent davantage entre on-premises et cloud, maintenir une vision cohérente de la situation devient plus complexe.

Face à ces contraintes, Wazuh et IA peuvent aider à réduire les tâches répétitives et à accélérer la prise de décision grâce à des explications contextualisées.

IA et SOC : accélérer sans déresponsabiliser l’analyste

L’IA est devenue un levier central dans de nombreux secteurs : automatiser des tâches répétitives, repérer des tendances dans des données volumineuses et soutenir une prise de décision plus rapide. En cybersécurité, elle peut servir des objectifs similaires côté défense.

Concrètement, l’intérêt n’est pas de déléguer l’ensemble du jugement à la machine. L’approche la plus réaliste consiste à fournir une assistance : résumés des observations, explications sur ce qui se passe, et suggestions d’actions de remédiation. Les analystes restent responsables de la validation, notamment pour vérifier la pertinence des recommandations au regard des politiques internes.

Cette logique est particulièrement importante dans un SOC, où la précision et la maîtrise du risque priment.

Wazuh et IA : l’offre Wazuh AI Analyst

Dans l’écosystème Wazuh, une brique clé est Wazuh AI Analyst, disponible via Wazuh Cloud et complétée par des intégrations avec des fournisseurs d’IA tiers. L’idée est de permettre une adoption flexible de l’IA : soit en s’appuyant sur des capacités prêtes à l’emploi dans le cloud, soit en activant des intégrations selon les besoins de votre organisation.

Pour les utilisateurs de Wazuh Cloud, l’AI Analyst fournit des conseils sur la posture de sécurité. Pour les équipes qui déploient Wazuh elles-mêmes, des intégrations sont aussi proposées pour relier l’analyse à des capacités IA externes.

Un service automatisé et “hands-off”

Le Wazuh AI Analyst est présenté comme un service d’analyse de sécurité alimenté par IA, conçu pour être automatisé. Il traite les données de sécurité via Amazon Bedrock et Claude (Claude d’Anthropic), afin de produire des informations sans configuration manuelle complexe.

Le service envoie périodiquement des e-mails contenant des éléments clés, tels que des indicateurs principaux, un histogramme de couverture des endpoints protégés, le volume des alertes, les vulnérabilités actives et un résumé de la posture. Un rapport PDF complet est également joint à ces communications.

En complément, les rapports peuvent être consultés directement dans la console Wazuh Cloud via la section Environments > AI Reports.

Confidentialité : données d’abonnement et usage de l’IA

Sur la partie confidentialité, le fonctionnement annoncé précise que les données de l’abonnement ne sont pas partagées avec des tiers et ne servent pas à entraîner des modèles d’IA. Elles sont utilisées uniquement pour générer les rapports.

Le traitement est décrit comme sécurisé : transmission chiffrée, traitement isolé et absence de stockage permanent. Enfin, comme avec toute sortie d’IA, les recommandations sont présentées comme consultatives : elles doivent être validées en fonction des règles internes avant toute action.

Enrichir l’analyse : chasse aux menaces et intégrations LLM

Au-delà du Wazuh AI Analyst, les équipes peuvent étendre les capacités de Wazuh avec des intégrations basées sur des modèles de langage (LLM). L’article met notamment l’accent sur deux voies : une approche auto-hébergée pour renforcer la maîtrise des données, et une intégration gérée par un service externe pour une mise en œuvre plus “clé en main”.

Option auto-hébergée : Llama 3 et Ollama

Cette intégration vise à conserver l’ensemble de la démarche dans votre réseau. Le moteur Ollama exécute localement le modèle Llama (open source) sur le serveur Wazuh. Ensuite, un script Python décompresse les journaux archivés sur une période choisie, puis les transforme en représentations exploitables pour la recherche : vectorisation et stockage dans une base FAISS.

Enfin, un chatbot basé sur LangChain est mis à disposition, afin d’interroger ces données pendant l’analyse et la chasse aux menaces. L’avantage mis en avant : aucune donnée n’est envoyée à un fournisseur cloud, ce qui convient bien aux équipes soumises à des exigences strictes de confidentialité ou de résidence des données.

Pour les étapes complètes, l’article renvoie vers un billet Wazuh dédié : “Leveraging artificial intelligence for threat hunting in Wazuh”.

Option gérée : Claude 3.5 Haiku via Amazon Bedrock

La deuxième voie consiste à intégrer un modèle hébergé par un service. Ici, il s’agit de Claude 3.5 Haiku, accessible via Amazon Bedrock. L’intégration s’exprime sous la forme d’une boîte de dialogue directement dans le tableau de bord, grâce à OpenSearch Assistant.

Le déploiement nécessite plusieurs étapes : activer le modèle dans Bedrock, installer les plugins OpenSearch associés, puis créer un connecteur ML Commons (avec le modèle et l’agent conversationnel). Une fois configuré, l’assistant peut apporter de l’aide sur des tâches courantes : par exemple, quoi faire face à une découverte (finding), ou encore comment ajuster certains paramètres.

Pour le détail de la configuration, l’article renvoie vers une ressource Wazuh : “Leveraging Claude Haiku in the Wazuh dashboard for LLM-powered insights”.

Ce que l’IA change réellement dans le quotidien d’un SOC

Lorsqu’elle est bien intégrée, l’IA agit comme un accélérateur de workflow. Au lieu de commencer chaque investigation depuis zéro, l’analyste reçoit des points de contexte : ce qui s’est passé, quels signaux sont importants, et comment orienter la suite.

Les bénéfices mis en avant dans l’approche Wazuh et IA se traduisent notamment par :

  • Moins de tâches répétitives, car des explications et synthèses réduisent le temps de corrélation manuelle.
  • Des investigations plus rapides, grâce à des rapports planifiés et à des conseils immédiatement disponibles.
  • Un triage mieux contextualisé, qui aide à prioriser et à comprendre l’impact potentiel avant d’aller plus loin.
  • Un soutien à la réponse, via des suggestions de remédiation à valider selon les politiques.

Dans tous les cas, l’humain conserve le rôle central : l’IA aide, l’équipe décide.

Choisir la bonne approche avec Wazuh

Selon vos contraintes opérationnelles, vous pouvez privilégier un modèle d’adoption.

Si vous cherchez une mise en route rapide et structurée, Wazuh AI Analyst sur Wazuh Cloud apporte des rapports automatisés et planifiés : indicateurs clés, volume d’alertes, couverture des endpoints, vulnérabilités actives et posture globale, le tout accompagné d’un PDF.

Si, au contraire, vous devez respecter des exigences renforcées de confidentialité ou de résidence des données, l’intégration auto-hébergée (Llama 3 et Ollama) peut mieux correspondre à votre cadre, puisqu’elle limite l’usage de données au périmètre interne.

Enfin, pour les équipes qui veulent bénéficier d’un modèle opérable via un service externe, l’intégration avec Claude 3.5 Haiku via Bedrock offre un assistant intégré au dashboard, utile pour guider certaines actions et configurations.

Conclusion

Wazuh et IA s’inscrivent dans une tendance claire : transformer les workflows SOC en réduisant les efforts répétitifs et en renforçant le contexte autour de chaque alerte. L’objectif reste le même — aider les analystes à détecter plus vite, trier plus efficacement et améliorer la réponse — tout en gardant la validation finale entre leurs mains.

Avec Wazuh Cloud, le Wazuh AI Analyst propose des rapports automatisés et périodiques couvrant les indicateurs essentiels. Avec des intégrations basées sur des LLM, les équipes peuvent aussi adapter l’approche à leurs exigences de confidentialité, que ce soit en déployant un modèle localement ou en s’appuyant sur un service externe hébergé.

Source: https://thehackernews.com/2026/08/wazuh-and-ai-for-enhanced-soc-workflows.html