SIEM open source en 2026 : comparatif honnête de Wazuh, Elastic, Security Onion et Graylog
Wazuh, Elastic/Security Onion, Graylog, OpenSearch — un comparatif réellement équilibré des SIEM gratuits et open source pour les PME, avec les vrais besoins en ressources, un tableau d'ingestion Sigma, et la partie que chaque page produit passe sous silence : ce qui se passe après l'installation.
« SIEM gratuit » fait partie des recherches à plus forte intention d'achat du secteur, et presque tous les résultats sont soit une page éditeur qui prétend que son propre produit n'a aucun défaut, soit un article listicle qui classe huit outils qu'il n'a manifestement jamais installés. La version honnête est moins flatteuse : chaque option de cette liste est réellement gratuite (ou presque), réellement capable, et va réellement vous coûter quelque chose — de la RAM, du temps opérationnel, ou du contenu de détection que vous devrez construire vous-même.
Ce comparatif s'adresse aux PME et aux équipes réduites qui vont réellement faire tourner l'un de ces outils, pas l'évaluer pour un rapport Gartner. Quatre outils, pas de favori désigné : Wazuh, la stack Elastic (et Security Onion, construite dessus), Graylog, et un mot sur OpenSearch.
Ce que « SIEM open source » veut vraiment dire ici
L'expression cache beaucoup de nuances, d'où un tri rapide avant le tableau :
- Wazuh est intégralement open source sous licence GPLv2 — aucun palier payant n'existe, aucune fonctionnalité n'est verrouillée.
- Elasticsearch et Kibana ont été relicenciés hors d'Apache 2.0 en 2021 (SSPL / Elastic License), puis en septembre 2024 Elastic a ajouté l'AGPLv3 comme option — le cœur du produit redevient donc réellement open source. Les fonctionnalités avancées de l'app Security restent verrouillées par abonnement (Basic / Platinum / Enterprise), même en auto-hébergé.
- Graylog Open est « source-available » sous SSPL, pas une licence open source approuvée par l'OSI — et, ce qui compte vraiment, il lui manque des fonctionnalités qu'on imaginerait centrales pour un SIEM. Détails plus bas.
- OpenSearch est le fork Apache 2.0 mené par AWS d'Elasticsearch/Kibana, issu de la scission de 2021. Aucun verrouillage par licence, aucun palier d'abonnement.
Rien de tout cela ne disqualifie un outil. Cela signifie simplement que « open source » et « libre d'alerter réellement sur quelque chose » ne sont pas toujours la même affirmation.
Wazuh
Wazuh est une plateforme unifiée basée sur agents : un Manager qui analyse les données et pousse la configuration aux agents, un Indexer (un fork d'OpenSearch — bon à savoir, car Wazuh hérite ainsi des caractéristiques de stockage et de requêtage d'OpenSearch), un Dashboard, et des Agents légers pour les endpoints, les workloads cloud et les conteneurs.
Forces : réellement gratuit, sans limite artificielle — pas de plafond d'agents, pas de plafond de volume de logs, pas de palier payant qui attend derrière un feature flag. Il embarque des éléments utiles dès l'installation : intégrité des fichiers (FIM), détection de vulnérabilités sur les logiciels installés, et des tableaux de bord de conformité CIS/PCI-DSS/RGPD. Une seule stack, un seul chemin d'installation, développement actif (Wazuh 5.0 était en bêta mi-2026, avec un passage au clustering par défaut et l'abandon de la dépendance Filebeat).
Faiblesses : le format de détection natif de Wazuh est sa propre syntaxe XML de règles et décodeurs, pas Sigma. Il n'y a pas de moteur Sigma intégré — il faut convertir les règles Sigma vers le format Wazuh via un backend communautaire (pySigma-backend-wazuh ou le projet SigWaz) avant qu'elles ne fonctionnent. Le jeu de règles par défaut penche fortement vers la conformité et les signatures de vulnérabilités ; le contenu de détection comportementale mappé sur ATT&CK — abus de type living-off-the-land, accès aux identifiants — est mince, sauf à l'ajouter soi-même. Et comme l'Indexer est en réalité OpenSearch, Wazuh hérite de son appétit en RAM dès qu'on dépasse une poignée d'agents.
Convient à : une PME qui veut une seule plateforme gratuite couvrant la télémétrie endpoint, le FIM, le scan de vulnérabilités et un reporting de conformité de base, et qui est prête à apporter (ou acheter) son propre contenu de détection comportementale.
Elastic Stack et Security Onion
Elastic Stack (Elasticsearch, Kibana, plus Beats ou Elastic Agent pour l'envoi des données) est le moteur de recherche et d'analytics généraliste sur lequel repose l'app Security. Avec la licence Basic gratuite en auto-hébergé, vous obtenez Elasticsearch, Kibana, l'Elastic Common Schema, et — chose réellement utile — un jeu de règles de détection SIEM préconstruites avec mapping ATT&CK. Les jobs de détection d'anomalies par machine learning, les workflows de personnalisation des règles préconstruites et la suppression d'alertes restent réservés au Platinum.
Security Onion est une distribution Linux gratuite qui préassemble Elastic Stack avec Suricata (IDS réseau), Zeek (surveillance réseau), Wazuh (comme couche agent hôte), TheHive (gestion de cas) et CyberChef. C'est l'outil le plus proche d'un SOC clé en main de cette liste, et le seul des quatre à offrir une réelle visibilité réseau, pas seulement une agrégation de logs.
Forces : le langage de requête d'Elastic (Lucene, EQL, ES|QL) est le meilleur du lot, les règles préconstruites du palier Basic constituent une vraie longueur d'avance comparées au contenu par défaut de Wazuh ou de Graylog, et Security Onion ajoute une détection au niveau paquet qu'aucun autre outil de cette liste n'offre. Les deux sont activement maintenus avec de larges communautés.
Faiblesses : sur le plan opérationnel, c'est l'option la plus lourde. Le dimensionnement recommandé par Security Onion évolue avec le volume de trafic réseau (en Mbps), pas avec le nombre d'endpoints — une installation d'évaluation modeste réclame couramment 12 cœurs CPU ou plus et bien au-delà de 20 Go de RAM, et les déploiements de production distribués montent encore. Elastic seul est plus léger mais reste un cluster à faire tourner, régler et mettre à jour. Et Security Onion hérite toujours des paliers de licence Elastic en dessous pour tout ce qui dépasse les fonctionnalités Basic de l'app Security.
Convient à : des équipes avec de vraies compétences réseau qui veulent de la détection au niveau réseau (pas seulement des données hôte et de logs) et peuvent y consacrer du matériel et du temps — ou des équipes ayant déjà des compétences Elastic en interne.
Graylog
Graylog est d'abord une plateforme de gestion de logs, avec une couche sécurité greffée dessus dans les paliers payants. Graylog Open couvre l'ingestion, le parsing, les pipelines, les streams, les tableaux de bord et la recherche — réellement illimité en volume de logs, sans plafond d'ingestion artificiel.
Forces : c'est le plus léger à opérer des quatre, l'interface de pipelines/parsing est propre, et il n'y a aucune angoisse de tarification au volume dans le palier gratuit.
Faiblesses, et c'est celle qui compte le plus : Graylog Open n'a aucune alerte, aucun moteur de corrélation, et aucun support des règles Sigma. Ces trois fonctionnalités sont réservées à l'édition payante Graylog Security (tarif catalogue à partir d'environ 18 000 $/an). Ce n'est pas un manque mineur — cela signifie que l'édition gratuite ne peut déclencher aucune alerte sur une règle de détection. Vous pouvez centraliser et rechercher vos logs gratuitement ; vous ne pouvez pas demander à Graylog de vous prévenir qu'un incident s'est produit sans payer. Qualifier Graylog Open de SIEM gratuit est un abus de langage ; c'est un très bon outil gratuit de gestion de logs avec un chemin de montée en gamme clair et budgété vers un vrai SIEM.
Convient à : centraliser et rechercher des logs dès aujourd'hui, avec une trajectoire délibérée vers l'achat de Graylog Security le jour où l'alerte devient un besoin — pas une plateforme de détection gratuite autonome.
Celui qui mérite un mot : OpenSearch
OpenSearch (le fork Apache 2.0 né du relicenciement d'Elastic en 2021) n'a pas le budget marketing des trois autres, mais son plugin Security Analytics est sans doute l'outil le plus nativement Sigma de cette liste : il embarque environ 2 200 règles Sigma préconstruites, open source, déjà converties, un framework de détecteurs qui les mappe à vos sources de logs, et un moteur d'alerte gratuit branché sur OpenSearch Alerting — aucun palier de licence ne se dresse entre vous et le déclenchement d'une alerte.
Le compromis, c'est qu'OpenSearch fournit moins de briques clé en main que Wazuh : pas d'agent endpoint intégré (vous apportez Beats, Fluent Bit, ou un agent Wazuh comme source de données), un écosystème plus restreint, et une interface plus rugueuse. Et comme l'Indexer de Wazuh est OpenSearch, choisir entre « Wazuh » et « OpenSearch » n'est pas vraiment un dilemme — beaucoup d'équipes finissent par faire tourner les deux : Wazuh pour la collecte endpoint, Security Analytics pour l'alerte nativement pilotée par Sigma par-dessus.
Tableau comparatif
| Outil | Ce que c'est | Forces | Faiblesses | Convient à |
|---|---|---|---|---|
| Wazuh | SIEM/XDR gratuit : Manager + Indexer (fork OpenSearch) + Dashboard + Agents | 100 % gratuit, illimité (GPLv2) ; FIM, détection de vulnérabilités, conformité inclus ; une seule stack, dev actif | Format de règles natif ≠ Sigma ; contenu comportemental/ATT&CK mince par défaut ; Indexer gourmand en RAM à l'échelle | PME voulant une seule plateforme gratuite pour la télémétrie endpoint + un SIEM léger |
| Elastic Stack (Basic) | Elasticsearch + Kibana + Beats/Elastic Agent, app Security en licence gratuite | Meilleur langage de requête du lot ; bonnes règles préconstruites gratuites mappées ATT&CK ; large écosystème | ML/analytics avancés/gestion de cas réservés au Platinum ; vrai cluster à opérer et régler | Équipes avec (ou prêtes à construire) des compétences Elastic, à l'aise pour opérer leur cluster |
| Security Onion | Distribution gratuite assemblant Suricata + Zeek + Wazuh + Elastic Stack + TheHive + CyberChef | Vraie visibilité réseau, pas seulement des logs ; SOC clé en main ; communauté active | Empreinte ressources la plus lourde ici ; dimensionnement piloté par le trafic, pas par le nombre d'endpoints ; courbe d'apprentissage raide | Équipes voulant visibilité réseau + hôte ensemble, pouvant y consacrer matériel et temps |
| Graylog (Open) | Cœur de gestion de logs gratuit, source-available (SSPL) | Ingestion illimitée, aucun plafond de volume ; le plus léger à opérer ; pipelines propres | Aucune alerte, aucune corrélation, aucun support Sigma dans l'édition gratuite — payant uniquement | Centraliser/rechercher des logs aujourd'hui, avec un chemin budgété vers l'alerte payante plus tard |
| OpenSearch + Security Analytics | Fork Apache 2.0 d'Elasticsearch/Kibana, plus un plugin gratuit nativement Sigma | ~2 200 règles Sigma déjà converties ; moteur d'alerte gratuit ; aucun verrouillage par licence | Pas d'agent endpoint intégré ; écosystème plus restreint ; interface plus rugueuse | Équipes voulant le support Sigma le plus natif et non restreint, gratuitement, prêtes à assembler le reste |
Besoins en ressources, version réaliste
Les pages « prérequis minimum » des éditeurs décrivent ce qui démarre, pas ce dont vous avez réellement besoin pour faire tourner du contenu de détection sur du trafic réel. Des ordres de grandeur honnêtes pour un déploiement PME raisonnable :
| Plateforme | Minimum réaliste pour la faire tourner réellement |
|---|---|
| Wazuh (nœud unique : Manager + Indexer + Dashboard) | ~4 vCPU / 8-16 Go de RAM, croissant avec le nombre d'agents — prévoyez plus au-delà de quelques dizaines d'agents |
| Elastic Stack (auto-hébergé, nœud unique) | ~4 vCPU / 8-16 Go de RAM (le heap Elasticsearch veut environ la moitié de votre RAM) |
| Security Onion (installation Eval, trafic modeste) | 12+ vCPU / 24 Go+ de RAM rien que pour l'évaluation ; le dimensionnement de production évolue avec le trafic réseau en Mbps, pas avec les endpoints |
| Graylog Open | ~4 vCPU / 8 Go de RAM — le plus léger à faire tourner, mais rappel : pas d'alerte |
| OpenSearch + Security Analytics | ~4 vCPU / 8-16 Go de RAM, dans le même ordre de grandeur qu'Elastic |
Prenez ces chiffres comme des points de départ, pas des garanties — vérifiez toujours le guide de dimensionnement officiel en vigueur avant d'engager du matériel, et revérifiez à chaque montée de version majeure (les changements d'architecture de Wazuh 5.0 à eux seuls vont faire bouger ses chiffres).
Ce qui compte réellement : un SIEM vide ne détecte rien
Voici ce qu'aucun de ces comparatifs ne vous dit, parce que ce n'est pas une fonctionnalité qu'un éditeur peut cocher sur sa page produit : installer n'importe lequel de ces outils vous donne une boîte très capable, et très vide. Un SIEM sans règles de détection est un moteur de recherche de logs avec un meilleur branding. Il va stocker vos données, vous laisser les requêter, et n'alerter sur strictement rien tant que personne ne lui a dit à quoi ressemble « mauvais ».
Chaque outil ci-dessus livre une couverture par défaut mince, exactement pour cette raison :
- Les valeurs par défaut de Wazuh penchent conformité et vulnérabilités, pas détection comportementale.
- Les règles du palier Basic d'Elastic sont un bon départ mais s'arrêtent bien avant une couverture ATT&CK complète.
- Graylog Open ne permet même pas d'alerter, payant ou pas, sans acheter le support Sigma.
- Le plugin Security Analytics d'OpenSearch fait exception — une réelle bonne couverture Sigma par défaut — mais même un bon jeu de règles de départ vieillit. De nouvelles techniques apparaissent, le réglage des faux positifs est propre à chaque environnement, et personne ne teste ce paquet de 2 200 règles contre vos logs.
Cet écart — contenu par défaut mince, ou correct mais figé — c'est le vrai travail de faire tourner un SIEM. Ce n'est pas l'installation ; c'est écrire, mapper sur ATT&CK, tester les faux positifs, et mettre à jour en continu les règles de détection. C'est la partie qui n'apparaît jamais sur un tableau comparatif, et c'est exactement là que le feed Sigma et le feed de règles de détection de ThreatClaw sont conçus pour aider — un flux maintenu et testé de contenu Sigma mappé sur ATT&CK, quelle que soit la plateforme parmi les quatre ci-dessus sur laquelle vous atterrissez.
Comment chacun ingère Sigma
Sigma est un format de règle partageable, pas un langage de requête que ces outils exécutent nativement — chacun a besoin d'une étape de conversion, et la douleur de cette étape varie beaucoup :
| Plateforme | Comment une règle Sigma est déployée |
|---|---|
| Wazuh | Pas de moteur Sigma natif. Convertir avec pySigma-backend-wazuh (ou l'outil communautaire SigWaz) vers les décodeurs/règles XML natifs de Wazuh, puis charger via le ruleset du Manager. |
| Elastic (Basic/app Security) | Convertir avec le backend Elasticsearch de pySigma (sortie Lucene, EQL ou ES|QL), puis intégrer le résultat comme règle de détection personnalisée dans l'app Security. |
| Security Onion | Même chemin de conversion Elastic pour le volet hôte/logs, plus une syntaxe de règles Suricata distincte pour les détections réseau — deux langages de règles à maintenir en parallèle. |
| Graylog | Édition gratuite (Open) : aucun chemin supporté pour alerter sur une règle Sigma. Édition payante (Security) : import Sigma natif qui génère automatiquement la définition d'événement correspondante. |
| OpenSearch (Security Analytics) | Natif. Déposez le fichier .yml de la règle Sigma dans un bucket de règles et rattachez-le à un détecteur — le plugin livre le ruleset SigmaHQ déjà converti, sans outillage externe. |
Si vous devez standardiser sur un seul format pour écrire et maintenir vos propres détections, quel que soit le backend, Sigma reste le bon choix — c'est le seul de cette liste qui n'est verrouillé à aucune plateforme.
FAQ
Quel est le meilleur SIEM gratuit ? Il n'y en a pas un seul — cela dépend de ce que vous cherchez à optimiser. Wazuh est la meilleure plateforme tout-en-un gratuite si vous voulez des agents endpoint, du FIM et du scan de vulnérabilités inclus. OpenSearch avec Security Analytics est le meilleur choix si le support natif de Sigma et l'alerte gratuite priment. Security Onion est le meilleur choix s'il vous faut une vraie visibilité sur le trafic réseau. Graylog Open est un très bon outil gratuit de gestion de logs, mais ce n'est pas un SIEM gratuit autonome — il ne peut pas alerter sans montée en gamme payante.
Wazuh est-il vraiment gratuit ? Oui. Wazuh est sous licence GPLv2, sans palier payant, sans limite d'agents, sans fonctionnalité verrouillée derrière un abonnement. Le coût n'est pas la licence — c'est le temps d'ingénierie pour le faire tourner, le régler et — c'est le sujet de cet article — l'alimenter en contenu de détection, puisque son format de règles natif n'est pas Sigma et que son ruleset par défaut est mince sur la détection comportementale.
Faut-il écrire ses propres règles de détection ? Il faut que quelqu'un les fournisse — vous, un feed communautaire, ou un feed commercial maintenu — mais « tout écrire soi-même à partir de zéro » est l'option coûteuse, pas l'option obligatoire. Les quatre plateformes ci-dessus livrent un contenu par défaut, mais il va du mince (Wazuh, Graylog) au correct-mais-statique (Elastic Basic, le paquet Sigma d'OpenSearch). Rien de tout cela ne reste à jour tout seul ; il faut que quelqu'un suive les nouvelles techniques, les mappe sur ATT&CK, et les teste contre de vrais environnements pour écarter les faux positifs.
Peut-on juste faire tourner n'importe quelle règle Sigma directement sur ces SIEM ? Non — Sigma est un format partageable et agnostique de la plateforme, pas un langage de requête que ces outils exécutent nativement. Chaque plateforme a besoin d'une étape de conversion (voir le tableau ci-dessus), et la fidélité de cette conversion varie : le plugin Security Analytics d'OpenSearch est le plus proche du « natif », Wazuh et Elastic ont tous les deux besoin d'un convertisseur backend, et Graylog Open ne peut consommer aucune règle Sigma sans payer.
Aucun de ces quatre outils n'est un mauvais choix, et aucun n'est gratuit sans contrepartie — choisissez en fonction de ce que vous allez réellement opérer : beaucoup d'endpoints et envie d'une seule stack (Wazuh), beaucoup de réseau et le matériel pour suivre (Security Onion), recherche avant tout avec des compétences Elastic en interne (Elastic Basic), centralisation de logs pure aujourd'hui avec une trajectoire d'alerte payante plus tard (Graylog), ou le support Sigma le plus natif, gratuitement (OpenSearch). Quel que soit votre choix, l'installation n'est que les 10 % faciles. Le feed Sigma et le feed de règles de détection de ThreatClaw existent pour les 90 % restants — garder à jour, mappées sur ATT&CK et testées, les règles derrière votre SIEM, pour que la boîte que vous venez de monter détecte réellement quelque chose.
Articles liés
SigmaHQ est gratuit, alors pourquoi payer un feed de règles Sigma ? Comparaison pratique du corpus public, de SOC Prime, de Nextron Valhalla et des feeds curés, avec les critères qui comptent vraiment pour un SOC ou un MSSP.
Comment convertir des règles Sigma en requêtes SPL avec pySigma, gérer le field mapping CIM, éviter les règles qui ne matchent rien, et maintenir le pipeline à l'échelle.
Débuter en ingénierie de détection sigma : anatomie d'une règle, outillage sigma-cli, boucle hypothèse-test-promotion, et pièges à faux positifs à éviter.
Comparaison sans filtre de Wazuh, ELK Stack et Graylog. Pourquoi le SIEM seul ne suffit plus, et comment un agent IA complète l'équation.