SrovnáníSIEM

    Wazuh vs. Microsoft Sentinel

    Obě platformy umí sbírat logy, detekovat a vyšetřovat. Liší se v tom, co platíte, kdo to provozuje a kde data leží. Provozujeme obojí, takže tady je srovnání bez toho, aby vyhrálo to, co se nám lépe prodává.

    Závěr

    Krátká odpověď

    Pokud nechcete číst zbytek.

    Máte-li Microsoft 365 E5 a Defender napříč firmou, volte Microsoft Sentinel. Integrace je skutečná, ne marketingová, část dat z Microsoft 365 se do něj sbírá bez příplatku za objem a nemusíte provozovat žádný cluster. Máte-li pestré prostředí, hodně Linuxu a síťových prvků, pevný rozpočet nebo tvrdý požadavek na to, kde data fyzicky leží, volte Wazuh. Rozhoduje jedna otázka, a není technická: kdo to bude provozovat. Wazuh přesouvá náklad z licence na lidi. Když ty lidi nemáte a nekoupíte si je, úspora se nekoná a skončíte s neudržovaným clusterem místo se SIEM.

    Srovnání

    Srovnání bod po bodu

    Jedenáct rozdílů, které při rozhodování skutečně padnou na stůl.

    Srovnání bod po bodu
    WazuhMicrosoft Sentinel
    LicenceOpen source, GPLv2. Žádný licenční poplatek.Komerční služba Azure. Platíte za zpracovaná data.
    Co žene cenuInfrastruktura a lidé. S rostoucím objemem logů roste lineárně cena úložiště, ne licence.Objem přijatých dat a doba jejich uchování, se slevami za předplacený závazek. Cena roste s tím, kolik toho sbíráte.
    Kde to běžíVe vaší infrastruktuře, on-premise nebo ve vlastním cloudu. Provoz je na vás nebo na vašem dodavateli.SaaS v Azure. Není co instalovat ani upgradovat.
    Kde leží dataTam, kam cluster postavíte. Odpověď na požadavky na lokalitu dat je triviální.Ve zvoleném regionu Azure. Pro většinu případů to stačí, pro některé regulované scénáře ne.
    Agent na staniciSoučástí platformy: integrita souborů, kontrola konfigurace proti CIS a evidence zranitelností bez příplatku.Řeší Defender for Endpoint, licencovaný zvlášť. Sentinel sám o sobě agenta na koncové stanici nemá.
    Hotová analytikaRozsáhlá knihovna pravidel. Chování a pokročilejší korelaci si stavíte sami.Připravená analytická pravidla, UEBA a strojové korelace napříč signály. Tady je náskok jednoznačný.
    Microsoft 365Napojení přes API a Graph. Funguje, ale je to práce navíc.Nativní. Entra ID, Defender a Purview jsou zapojené na pár kliknutí.
    Formát detekcePravidla a dekodéry jako soubory XML a JSON. Verzujete je v Gitu.Dotazy v KQL. Verzovat se dají také, ale žijí v Azure.
    Provozní zátěžReálná. Cluster, indexer, migrace indexů, zálohy, upgrady. Wazuh je produkční systém a chová se tak.Minimální. Platformu provozuje Microsoft, vy řešíte obsah a náklady.
    PodporaKomunita, dokumentace a komerční podpora od Wazuh Inc. nebo od dodavatele, který vám ho provozuje.Smluvní podpora Microsoftu podle vašeho plánu.
    OdchodPravidla i dekodéry jsou čitelné soubory. Odejdete s nimi.Detekce je v KQL a v Azure. Přenositelná jen konceptuálně.
    Náklady

    Cena je celý ten spor

    Zbytek rozdílů se dá obejít. Tenhle ne.

    Microsoft Sentinel se účtuje podle objemu dat, která do něj pošlete, a podle toho, jak dlouho je držíte. Má levnější třídy pro objemné a málo hodnotné logy a slevy za předplacený závazek, takže se cena dá řídit. Řídí se ale tím, že se něco přestane sbírat. Přesně to je ten problém: rozhodnutí, co logovat, začne dělat rozpočet místo threat modelu, a první, co vypadne, bývají objemné zdroje jako DNS, proxy a firewall, tedy ty, ve kterých se laterální pohyb pozná nejdřív. Wazuh nemá licenční strop, takže sbíráte, co dává smysl, a platíte za disky. Zaplatíte ale za lidi, kteří cluster udrží naživu. Konkrétní čísla Sentinelu si ověřte v kalkulačce Azure, protože se liší podle regionu i závazku a jakékoli číslo napsané tady by za půl roku lhalo.

    Rozhodnutí

    Kdy co

    Podle prostředí, ne podle preferencí.

    Volte Wazuh, když

    • Máte hodně Linuxu, síťových prvků nebo OT, kde vám Microsoft nepokrývá zdaleka všechno.
    • Objem logů je velký a rozpočet pevný, takže cena za gigabajt by vás dřív nebo později donutila přestat sbírat.
    • Máte tvrdý požadavek na to, kde data fyzicky leží.
    • Chcete integritu souborů, kontrolu konfigurace a evidenci zranitelností z jedné platformy a bez další licence.
    • Máte vlastní lidi na provoz clusteru, nebo si tuto kapacitu kupujete jako službu.

    Volte Microsoft Sentinel, když

    • Máte Microsoft 365 E5 a Defender napříč firmou. Marginální náklad je pak výrazně nižší, než vypadá z ceníku.
    • Prostředí je převážně Microsoft a identita je v Entra ID.
    • Nemáte a nechcete mít nikoho, kdo by provozoval cluster.
    • Chcete hotovou analytiku a korelaci signálů hned, ne až po měsících vlastní práce.
    • Potřebujete smluvní podporu jednoho velkého dodavatele.
    V praxi

    Nejčastěji obojí

    Ne kompromis, ale rozdělení podle toho, co je co drahé.

    V praxi nejčastěji nepotkáváme čisté nasazení ani jedné platformy. Sentinel dostane to, v čem je nenahraditelný: signály z Microsoft 365, Entra ID a Defenderu, kde je integrace nativní a část dat se sbírá bez příplatku. Wazuh dostane objemné zdroje, u kterých by cena za gigabajt bolela, a servery s Linuxem, kde stejně potřebujete agenta na integritu souborů a kontrolu konfigurace. Korelace mezi nimi se řeší na úrovni SOC, ne platformy. Vyjde to levněji než všechno posílat do Sentinelu a pokrytí je širší než u samotného Wazuhu.

    Kybit

    Co s tím děláme my

    Provozujeme obojí, takže nemáme důvod tlačit jedno na úkor druhého.

    Nasazení Wazuhu
    Cluster, indexer, agenty a detekční obsah máme jako kód. Týden do plného provozu, protože se u každého zákazníka opakuje stejný postup s jinými parametry.
    Provoz Sentinelu
    Analytická pravidla, ladění šumu, playbooky a hlavně řízení nákladů: co posílat do drahé třídy, co do levné a co nesbírat vůbec.
    Dohled nad obojím
    Alerty z kterékoli platformy chodí našim analytikům. Triage, oddělení šumu od incidentu a zastavení incidentu je stejná práce bez ohledu na to, odkud alert přišel.
    Posouzení, co máte teď
    Nejčastější zadání není zelená louka, ale platforma, která běží a nikdo neví, jestli něco chytá. Začínáme tím, že to zjistíme.
    FAQ

    Často kladené otázky

    Přímé odpovědi na to, na co se nás ptáte nejčastěji.

    Ani jedno není lepší obecně, rozhoduje prostředí a to, kdo platformu bude provozovat. Wazuh je open source pod GPLv2 bez licenčního poplatku a bez účtování za objem dat, takže vychází lépe tam, kde je logů hodně, rozpočet pevný nebo kde je požadavek na to, kde data leží. Microsoft Sentinel vychází lépe tam, kde už firma má Microsoft 365 E5 a Defender: integrace je nativní, hotová analytika a UEBA jsou k dispozici hned a nemusíte provozovat žádný cluster. Wazuh přesouvá náklad z licence na lidi, takže bez provozní kapacity nebo dodavatele se úspora nedostaví.

    Wazuh nemá licenční náklad, platí se infrastruktura a lidé; Microsoft Sentinel se účtuje podle objemu přijatých dat a doby jejich uchování. Sentinel nabízí levnější třídy pro objemné a málo hodnotné logy a slevy za předplacený závazek, takže se cena dá řídit, ale řídí se omezováním toho, co se sbírá. U Wazuhu roste s objemem cena úložiště lineárně a licence nikdy. Aktuální ceny Sentinelu ověřte v kalkulačce Azure, protože se liší podle regionu i závazku.

    Ve sběru, korelaci, detekci a evidenci ano, v hotové analytice ne. Wazuh navíc nabízí přímo v platformě integritu souborů, kontrolu konfigurace proti CIS a evidenci zranitelností, na což v Microsoft světě potřebujete Defender for Endpoint licencovaný zvlášť. Naopak Microsoft Sentinel má připravená analytická pravidla, UEBA a strojovou korelaci napříč signály, které si ve Wazuhu musíte postavit sami. Rozdíl není v tom, co jde, ale v tom, kolik práce to stojí.

    Ano, a je to nejčastější reálné uspořádání. Sentinel dostane signály z Microsoft 365, Entra ID a Defenderu, kde je integrace nativní a část dat nenese příplatek za objem. Wazuh dostane objemné zdroje jako DNS, proxy a firewall, u nichž by účtování za gigabajt bolelo, a servery s Linuxem, kde stejně potřebujete agenta. Korelace mezi platformami se pak řeší na úrovni SOC. Vychází to levněji než posílat všechno do Sentinelu a pokrytí je širší než u samotného Wazuhu.

    Obě platformy pokrývají technická opatření, ale soulad nezajistí ani jedna sama o sobě. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, účinný od 1. listopadu 2025, vyžaduje mimo jiné detekci a zaznamenávání kybernetických bezpečnostních událostí, řízení zranitelností a řízení konfigurací; tyto funkce plní obě. Rozdíl je v tom, kde data leží a jak dlouho je udržíte: prováděcí vyhláška počítá u vyššího režimu s 18 měsíci uchování, a to je u účtování za objem přímo nákladová položka. Organizační povinnosti a hlášení incidentů NÚKIB ve stanovených lhůtách jsou práce pro lidi a proces. Znění zákona je ve Sbírce zákonů, metodiky vydává NÚKIB na nukib.gov.cz.

    Wazuh, a rozdíl není malý. Wazuh je produkční systém, který si provozujete: cluster, indexer postavený na OpenSearch, migrace indexů, zálohy a upgrady. Microsoft Sentinel je SaaS, platformu provozuje Microsoft a vy řešíte detekční obsah a náklady. Právě tahle položka rozhoduje častěji než jakákoli technická vlastnost: úspora na licenci Wazuhu má smysl jen tehdy, když provozní kapacitu máte nebo si ji koupíte jako službu.

    Nevíte, co z toho u vás vyjde levněji?

    Řekněte nám, kolik zdrojů máte a co už z Microsoftu platíte. Spočítat se to dá dřív, než se cokoli nasadí.