🛡️ TUTORIEL PAS À PAS
🔍 Installation d’OSSEC HIDS (Manager + Agent) sur Debian 13
📅 Mis à jour : Août 2026
⏱️ Durée : 25 min
📋 Niveau : Intermédiaire
🐧 Debian 13
🛡️ OSSEC
🔍 HIDS
OSSEC (Open Source Security) est un système de détection d’intrusion
HIDS (Host-based Intrusion Detection System) open source.
Il surveille l’intégrité des fichiers, analyse les logs, détecte les rootkits et déclenche des alertes en temps réel[reference:13][reference:14].
Ce tutoriel vous guide dans l’installation d’un Manager et d’un Agent OSSEC sur Debian 13.
📖 Fonctionnalités clés d’OSSEC :
- Surveillance de l’intégrité des fichiers (FIM) : détecte les modifications non autorisées[reference:15].
- Analyse des logs : corrèle les événements système et applicatifs[reference:16].
- Détection de rootkits : recherche des processus et fichiers cachés[reference:17].
- Alertes en temps réel : notifications par email ou syslog[reference:18].
- Réponse active : bloque automatiquement les IP malveillantes[reference:19].
📌 Prérequis :
- Deux serveurs Debian 13 (un pour le Manager, un pour l’Agent) ou un seul en mode local[reference:20].
- Un accès root ou un utilisateur avec les droits
sudo.
- Les ports 1514 (UDP) et 1515 (TCP) ouverts pour la communication Manager ↔ Agent[reference:21].
- Une connexion Internet pour télécharger les sources.
⚠️ Note importante : OSSEC doit être compilé depuis les sources sur Debian 13, car les dépôts officiels contiennent des versions obsolètes[reference:22]. Ce tutoriel utilise la version 3.8.0[reference:23].
1 Préparation du système (Manager)
1.1 – Mise à jour du système
$ sudo apt update && sudo apt upgrade -y
✅ Système à jour.
1.2 – Installation des dépendances de compilation
OSSEC nécessite les outils de développement et les bibliothèques suivantes[reference:24] :
$ sudo apt install build-essential make gcc wget tar libpcre2-dev zlib1g-dev libssl-dev systemd-dev libsystemd-dev -y
systemd-dev est nécessaire pour compiler OSSEC avec le support systemd[reference:25].
✅ Dépendances installées.
2 Téléchargement et compilation d’OSSEC (Manager)
2.1 – Télécharger les sources
$ cd /tmp
$ wget https://github.com/ossec/ossec-hids/archive/refs/tags/3.8.0.tar.gz -O ossec.tar.gz
$ tar -xzf ossec.tar.gz
$ cd ossec-hids-3.8.0
✅ Sources téléchargées et extraites.
2.2 – Lancer l’installateur
$ sudo ./install.sh
Répondez aux questions posées par l’installateur[reference:26] :
- Installation type : choisissez
server (Manager).
- Répertoire d’installation : acceptez la valeur par défaut
/var/ossec.
- Alertes email : configurez si nécessaire (ou laissez vide).
- Whitelist d’IP : répondez
y et ajoutez l’IP de votre Agent.
✅ OSSEC Manager est installé.
3 Configuration du Manager
3.1 – Créer un service systemd
Créez un fichier de service pour que OSSEC démarre automatiquement[reference:27].
$ sudo nano /etc/systemd/system/ossec.service
Contenu du fichier :
[Unit]
Description=OSSEC HIDS Manager
After=network.target
[Service]
Type=forking
ExecStart=/var/ossec/bin/ossec-control start
ExecStop=/var/ossec/bin/ossec-control stop
ExecReload=/var/ossec/bin/ossec-control restart
RemainAfterExit=yes
[Install]
WantedBy=multi-user.target
Activez et démarrez le service[reference:28] :
$ sudo systemctl daemon-reload
$ sudo systemctl enable ossec
$ sudo systemctl start ossec
✅ Service OSSEC actif.
3.2 – Ajouter un Agent au Manager
Utilisez l’outil manage_agents pour enregistrer un agent[reference:29].
$ sudo /var/ossec/bin/manage_agents
Suivez les étapes :
- Sélectionnez (A) Add an agent.
- Entrez un nom pour l’agent (ex:
serveur-web).
- Entrez l’IP de l’agent.
- Sélectionnez (E) Extract key pour générer la clé.
- Copiez la clé affichée (elle sera utilisée sur l’agent).
✅ Agent enregistré et clé générée.
3.3 – Configurer le pare-feu
Autorisez les ports pour la communication avec les agents[reference:30].
$ sudo ufw allow 1514/udp
$ sudo ufw allow 1515/tcp
$ sudo ufw reload
✅ Pare-feu configuré.
4 Installation de l’Agent OSSEC
4.1 – Préparer l’agent (sur la machine cible)
Sur la machine qui sera surveillée, installez les dépendances[reference:31].
$ sudo apt update && sudo apt upgrade -y
$ sudo apt install build-essential make gcc wget tar libpcre2-dev zlib1g-dev libssl-dev systemd-dev libsystemd-dev -y
4.2 – Télécharger et installer l’agent
$ cd /tmp
$ wget https://github.com/ossec/ossec-hids/archive/refs/tags/3.8.0.tar.gz -O ossec.tar.gz
$ tar -xzf ossec.tar.gz
$ cd ossec-hids-3.8.0
$ sudo ./install.sh
Lors de l’installation, choisissez agent comme type d’installation.
✅ Agent installé.
4.3 – Importer la clé de l’agent
Sur l’agent, utilisez manage_agents pour importer la clé générée par le Manager[reference:32].
$ sudo /var/ossec/bin/manage_agents
Sélectionnez (I) Import key et collez la clé.
✅ Clé importée.
4.4 – Démarrer l’agent
$ sudo /var/ossec/bin/ossec-control start
✅ Agent connecté au Manager.
5 Vérification et alertes
5.1 – Vérifier le statut sur le Manager
$ sudo /var/ossec/bin/ossec-control status
✅ Tous les processus sont en cours d’exécution.
5.2 – Consulter les logs d’alertes
Les alertes sont stockées dans /var/ossec/logs/alerts/alerts.log.
$ sudo tail -f /var/ossec/logs/alerts/alerts.log
✅ Les alertes en temps réel s’affichent.
6 Conseils et bonnes pratiques
1. Configurer les alertes email
Modifiez /var/ossec/etc/ossec.conf pour configurer l’envoi d’alertes par email.
2. Ajouter des règles personnalisées
Créez des fichiers dans /var/ossec/etc/rules/ pour définir vos propres règles de détection.
3. Activer la réponse active
Configurez active-response dans ossec.conf pour bloquer automatiquement les attaquants.
4. Mettre à jour OSSEC
Vérifiez régulièrement les nouvelles versions sur
GitHub.
✅ Test de validation
🎉 Installation réussie si :
- Le Manager et l’Agent sont en cours d’exécution (
ossec-control status).
- L’agent apparaît dans la liste du Manager (
/var/ossec/bin/manage_agents -l).
- Des alertes sont générées dans
/var/ossec/logs/alerts/alerts.log.
- Le service systemd est actif (
systemctl status ossec).
📚 Ressources complémentaires
BTS SIO – Lycée NDLP Avranches – Tutoriel OSSEC v1.0