| ID | Prio | Titre / Agent | Statut | Assigné | Màj |
|---|
| Référence | Titre | Ticket | Type | Statut | Analyste | Màj |
|---|
| Analyste | Rôle | Ouverts | Résolus | Total |
|---|
Configuration essentielle centralisee, avec valeurs par defaut alignees sur le comportement actuel.
Une alerte classee Vrai Positif sur une de ces regles reste ingeree, scoree et visible normalement — seule la creation automatique de ticket est desactivee, quel que soit son niveau. A la difference du champ "reservees a ce tableau de bord" (Parametres > Exposition), l'alerte n'est pas retiree de la vue Alertes ni du compteur : un analyste peut toujours en creer un ticket a la main.
Votre plateforme externe interroge periodiquement cette URL avec une cle API
(Ingestion > Cle API d'ingestion, header X-Admin-API-Key).
Seules les regles listees ci-dessus sont renvoyees (vide = aucune restriction).
La vue Analyse > Exposition ne traite que deux sujets : le brute force sur le service surveille, et l'etat de Defender. Ces reglages disent DE QUEL service il s'agit. Postfix par defaut ; SSH, RDP ou un annuaire se configurent ici sans toucher au code.
C'est le niveau de la regle dans Wazuh qui commande, pas ce champ
seul. Une regle listee ici se comporte normalement tant que son niveau reste au
niveau du seuil minimal ou au-dessus (Parametres > Wazuh) : scoree, ticket
possible, visible dans Alertes et dans cet onglet. Des que vous abaissez son niveau
sous le seuil, elle bascule en mode tableau de bord : conservee au lieu
d'etre rejetee, mais elle n'alimente plus que cet onglet — pas scoree (donc jamais
classee faux positif ni masquee par le filtre ci-dessous), aucun ticket, absente de
la vue Alertes et de son compteur. Elle reste visible sur la Carte des attaques et
dans le rapport mensuel.
Renseigner ce champ restreint aussi le passage en force au seuil : les autres
regles du groupe ci-dessus y redeviennent soumises et, si leur niveau est inferieur,
ne sont plus stockees du tout.
Decoche, seules les alertes que le classifieur VSOC a typees « Brute Force » sont retenues : plus strict, mais le tableau peut se vider si vos regles personnalisees ne sont pas reconnues par le classifieur. Un pic est une periode au-dessus de mediane + k x ecart absolu median du nombre de comptes vises ; la sensibilite fixe k (haute = 2, moyenne = 3, basse = 4).
Le rapport du mois ecoule part le 1er du mois suivant a 07:00 UTC, avec le PDF complet en piece jointe. Tous les Lead SOC actifs disposant d'une adresse email le recoivent. Si la plateforme est arretee ce jour-la, l'envoi est rattrape au redemarrage.
Genere le rapport d'un mois a la demande, sans attendre l'echeance. Utile pour le premier rapport apres installation, ou pour un Lead SOC nouvellement arrive.
Separees par des virgules, des points-virgules ou des retours a la ligne (10 au maximum). Ces adresses ne valent que pour cet envoi : rien n'est enregistre et l'envoi automatique du 1er du mois continue de ne servir que les Lead SOC. Le rapport etant confidentiel, les adresses ajoutees sont inscrites au journal d'activite.
| Analyste | Rôle | Actions |
|---|
Verdict VirusTotal pour une adresse IP, un hash, un domaine ou une URL
Matrice Enterprise v15 : Kill Chain, couverture et drill-down
Globe temps réel : attaques géolocalisées
DC-* correspondra à DC-01, DC-SERVER, etc. · La plage horaire est optionnelle (ex: 6h–8h = pendant les sauvegardes matinales).