

L’intégration d’un SIEM (Security Information and Event Management) permet de centraliser les journaux d’événements Windows pour améliorer la détection d’incidents de sécurité. Ce tutoriel décrit comment configurer un hôte Windows 10/11 pour qu’il envoie ses journaux à une solution SIEM, comme Wazuh, Splunk ou Microsoft Sentinel.

• Connaissance approfondie de Windows
• Expérience avec une solution SIEM (Wazuh, Splunk, Sentinel…)
• Accès administrateur sur les hôtes Windows et sur le SIEM

• Étape #1 : Choisir une solution SIEM adaptée
• Étape #2 : Configurer le service de journalisation Windows
• Étape #3 : Installer un agent de collecte (Wazuh Agent, Splunk UF…)
• Étape #4 : Associer l’agent au serveur SIEM
• Étape #5 : Vérifier la réception et la qualité des logs

• Étape #1 : Facile
• Étape #2 : Moyen
• Étape #3 : Difficile
• Étape #4 : Moyen
• Étape #5 : Facile

• Étape #1 : Permet une sélection adaptée à l’architecture existante
• Étape #2 : Active les journaux pertinents pour la sécurité
• Étape #3 : Automatise la transmission des logs
• Étape #4 : Centralise les événements pour corrélation
• Étape #5 : Valide le bon fonctionnement du flux

• Étape #1 : Certaines solutions SIEM sont coûteuses
• Étape #2 : Risque de surcharge si trop de journaux sont activés
• Étape #3 : L’installation peut échouer si l’agent est mal configuré
• Étape #4 : Nécessite des ports ouverts entre agent et serveur
• Étape #5 : Exige un suivi régulier pour éviter les pertes de logs







Code:
secpol.msc


Code:
gpedit.msc

Code:
Restart-Service EventLog



Code:
https://packages.wazuh.com/4.x/windows/wazuh-agent.exe

Code:
wazuh-agent.exe /q

Code:
ossec.conf


Code:
1514/udp

Code:
net stop wazuh-agent
Code:
net start wazuh-agent








Ajoutez une règle pour capturer les événements
Code:
EID 4624
Code:
EID 4688

Une surcharge du SIEM par excès de logs peut compromettre l’analyse des incidents critiques

Commencez par une intégration de logs critiques uniquement, puis étendez progressivement la couverture du SIEM

• agent wazuh windows 11
• agent splunk windows 10
• intégration microsoft sentinel windows poste client

• Support Microsoft
• Microsoft Learn
• Recherche GitHub

L’intégration d’un poste Windows 10/11 à un SIEM est une mesure stratégique pour renforcer la détection des incidents. En centralisant les événements critiques, cette configuration permet d’anticiper les menaces et de réagir efficacement à tout comportement anormal.