Avant de parler outil, il faut partir d'un constat assez simple, et un peu inconfortable quand on y pense : nos serveurs parlent tout le temps... Chaque jail, chaque service, que ce soit Nginx, Postfix, le pare-feu PF ou CrowdSec, écrit en permanence dans ses journaux ce qu'il voit passer, ce qu'il accepte, ce qu'il refuse et ce qui lui semble louche. Le problème, c'est que personne n'écoute vraiment, ou alors après coup, quand quelque chose s'est déjà mal passé et qu'on remonte les logs à la main en espérant retrouver le fil (spoiler : on le retrouve rarement du premier coup). C'est précisément là qu'intervient le SIEM, qui n'est finalement rien d'autre qu'une oreille centrale capable d'écouter tout le monde en même temps. Il collecte les journaux de l'ensemble des machines au même endroit, il les normalise pour qu'un refus de connexion SSH et un blocage PF finissent par parler la même langue, et surtout il les met en relation, parce qu'un événement isolé ne dit souvent pas grand-chose alors que trois événements anodins sur trois serveurs différents, dans la même minute et depuis la même adresse, racontent parfois une histoire beaucoup plus intéressante. Et donc on passe d'une sécurité où l'on constate à une sécurité où l'on détecte, ce qui n'est pas du tout la même chose. Sinon, il y a une raison qui dépasse largement le confort technique, et qu'il ne faut pas perdre de vue dans notre contexte : en tant qu'opérateur soumis aux obligations OIV et à la LPM, nous devons être capables de démontrer que nous surveillons nos systèmes, de tracer ce qui s'y passe et de répondre de façon précise quand le CERT-FR nous interroge sur un incident ou une exposition. Sans outil de centralisation, cette démonstration repose sur la bonne volonté et la mémoire de chacun, ce qui, soyons honnêtes, n'est pas un dispositif de sécurité mais un pari. Enfin, et c'est peut-être le point le plus concret, un SIEM comme Wazuh ne se contente pas de stocker : il vérifie l'intégrité des fichiers sensibles, repère les écarts de configuration, signale les vulnérabilités connues et peut déclencher une alerte au moment où quelque chose se produit, plutôt que trois semaines plus tard au détour d'un audit. Tout l'enjeu du travail qui commence, c'est justement de faire en sorte que ces alertes arrivent aux bonnes personnes, au bon moment, et sans les noyer sous le bruit... parce qu'une alarme qui sonne tout le temps finit toujours par ne plus être entendue.