Wazuh 5.0 débarque, ton SIEM maison évolue

Wazuh 5.0 en bêta publique, sortie fin juin/début juillet. Filebeat vire, cluster par défaut, nouveau moteur. Ton install 4.x va évoluer. Pas de panique, on t'explique tout.

Si tu as monté ton SIEM maison en suivant l’épisode 2/7 de la série SIEM souverain, prépare-toi : Wazuh 5.0 arrive en bêta publique et casse plusieurs briques d’un coup. Pas de panique, mais bien regarder avant de mettre à jour à l’aveugle. Et on met la série d’articles SIEM à jour le moment venu.

Le fait

Wazuh vient de publier la bêta publique de sa version 5.0, avec une sortie stable estimée fin juin ou début juillet 2026. Ce n’est pas un simple bump de version, c’est une refonte architecturale.

Ce qui change, concrètement : Filebeat disparaît, remplacé par un indexer-connector natif intégré au manager. Chaque serveur Wazuh devient un nœud de cluster par défaut, même en install mono-serveur. Le vieux moteur analysisd, qui traitait les logs et déclenchait les règles, est remplacé par un nouveau moteur. La détection de vulnérabilités bascule côté Wazuh Indexer, centralisée. Et le RBAC, la gestion fine des droits, est entièrement retravaillé.

Conséquence directe pour MacSouverain : l’épisode 2/7 de la série SIEM souverain, qui documente l’architecture 4.x pas à pas, sera partiellement obsolète dès la sortie de 5.0. On met la série à jour quand la 5.0 sera stable, pas avant.

Pourquoi ça compte pour toi

Si tu as suivi le guide épisode 2/7 de la série SIEM souverain pour monter ton propre SIEM à la maison, tu tournes probablement sur une 4.x. Bonne nouvelle, ton install continue de marcher, personne ne va te débrancher. Mauvaise nouvelle, la mise à jour vers 5.0 ne sera pas un simple apt upgrade sans lire la doc. Filebeat qui saute, ça veut dire que ton pipeline de logs change de plomberie. Le cluster par défaut, ça change la conf initiale même si tu restes sur une seule machine.

Traduction pratique : si tu comptais mettre à jour dès la sortie, prends une heure pour lire les release notes et fais un snapshot avant. Si tu es sur une install stable qui te sert au quotidien, attends une ou deux versions correctives, laisse les early adopters essuyer les plâtres.

Ce que ça change pour toi

1. Note quelle version de Wazuh tu tournes actuellement. Sur ton manager, wazuh-control info ou consulte le dashboard. Si tu es en 4.11 ou récent, tu es sur la branche qui reçoit encore des correctifs.

2. Avant toute tentative de mise à jour vers 5.0, snapshot ta VM ou sauvegarde ta config /var/ossec/etc/ et l’état de ton Wazuh Indexer. Un rollback propre te sauve la mise si le nouveau moteur ne digère pas tes règles custom.

3. Attends la version stable 5.0.x (au moins 5.0.1 ou 5.0.2) avant de migrer une install en production perso. La bêta, c’est pour tester sur une VM jetable, pas sur celle qui surveille ton réseau tous les jours. A surveiller : la publication officielle du guide de migration 4.x → 5.0 par Wazuh, et la refonte à venir de l’épisode 2/7 de la série SIEM souverain côté MacSouverain.

Sources