Obě platformy umí sbírat logy, detekovat a vyšetřovat. Liší se v tom, co platíte, kdo to provozuje a kde data leží. Provozujeme obojí, takže tady je srovnání bez toho, aby vyhrálo to, co se nám lépe prodává.
Pokud nechcete číst zbytek.
Máte-li Microsoft 365 E5 a Defender napříč firmou, volte Microsoft Sentinel. Integrace je skutečná, ne marketingová, část dat z Microsoft 365 se do něj sbírá bez příplatku za objem a nemusíte provozovat žádný cluster. Máte-li pestré prostředí, hodně Linuxu a síťových prvků, pevný rozpočet nebo tvrdý požadavek na to, kde data fyzicky leží, volte Wazuh. Rozhoduje jedna otázka, a není technická: kdo to bude provozovat. Wazuh přesouvá náklad z licence na lidi. Když ty lidi nemáte a nekoupíte si je, úspora se nekoná a skončíte s neudržovaným clusterem místo se SIEM.
Jedenáct rozdílů, které při rozhodování skutečně padnou na stůl.
![]() | ![]() | |
|---|---|---|
| Licence | Open source, GPLv2. Žádný licenční poplatek. | Komerční služba Azure. Platíte za zpracovaná data. |
| Co žene cenu | Infrastruktura a lidé. S rostoucím objemem logů roste lineárně cena úložiště, ne licence. | Objem přijatých dat a doba jejich uchování, se slevami za předplacený závazek. Cena roste s tím, kolik toho sbíráte. |
| Kde to běží | Ve vaší infrastruktuře, on-premise nebo ve vlastním cloudu. Provoz je na vás nebo na vašem dodavateli. | SaaS v Azure. Není co instalovat ani upgradovat. |
| Kde leží data | Tam, kam cluster postavíte. Odpověď na požadavky na lokalitu dat je triviální. | Ve zvoleném regionu Azure. Pro většinu případů to stačí, pro některé regulované scénáře ne. |
| Agent na stanici | Součástí platformy: integrita souborů, kontrola konfigurace proti CIS a evidence zranitelností bez příplatku. | Řeší Defender for Endpoint, licencovaný zvlášť. Sentinel sám o sobě agenta na koncové stanici nemá. |
| Hotová analytika | Rozsáhlá knihovna pravidel. Chování a pokročilejší korelaci si stavíte sami. | Připravená analytická pravidla, UEBA a strojové korelace napříč signály. Tady je náskok jednoznačný. |
| Microsoft 365 | Napojení přes API a Graph. Funguje, ale je to práce navíc. | Nativní. Entra ID, Defender a Purview jsou zapojené na pár kliknutí. |
| Formát detekce | Pravidla a dekodéry jako soubory XML a JSON. Verzujete je v Gitu. | Dotazy v KQL. Verzovat se dají také, ale žijí v Azure. |
| Provozní zátěž | Reálná. Cluster, indexer, migrace indexů, zálohy, upgrady. Wazuh je produkční systém a chová se tak. | Minimální. Platformu provozuje Microsoft, vy řešíte obsah a náklady. |
| Podpora | Komunita, dokumentace a komerční podpora od Wazuh Inc. nebo od dodavatele, který vám ho provozuje. | Smluvní podpora Microsoftu podle vašeho plánu. |
| Odchod | Pravidla i dekodéry jsou čitelné soubory. Odejdete s nimi. | Detekce je v KQL a v Azure. Přenositelná jen konceptuálně. |
Zbytek rozdílů se dá obejít. Tenhle ne.
Microsoft Sentinel se účtuje podle objemu dat, která do něj pošlete, a podle toho, jak dlouho je držíte. Má levnější třídy pro objemné a málo hodnotné logy a slevy za předplacený závazek, takže se cena dá řídit. Řídí se ale tím, že se něco přestane sbírat. Přesně to je ten problém: rozhodnutí, co logovat, začne dělat rozpočet místo threat modelu, a první, co vypadne, bývají objemné zdroje jako DNS, proxy a firewall, tedy ty, ve kterých se laterální pohyb pozná nejdřív. Wazuh nemá licenční strop, takže sbíráte, co dává smysl, a platíte za disky. Zaplatíte ale za lidi, kteří cluster udrží naživu. Konkrétní čísla Sentinelu si ověřte v kalkulačce Azure, protože se liší podle regionu i závazku a jakékoli číslo napsané tady by za půl roku lhalo.
Podle prostředí, ne podle preferencí.
Ne kompromis, ale rozdělení podle toho, co je co drahé.
V praxi nejčastěji nepotkáváme čisté nasazení ani jedné platformy. Sentinel dostane to, v čem je nenahraditelný: signály z Microsoft 365, Entra ID a Defenderu, kde je integrace nativní a část dat se sbírá bez příplatku. Wazuh dostane objemné zdroje, u kterých by cena za gigabajt bolela, a servery s Linuxem, kde stejně potřebujete agenta na integritu souborů a kontrolu konfigurace. Korelace mezi nimi se řeší na úrovni SOC, ne platformy. Vyjde to levněji než všechno posílat do Sentinelu a pokrytí je širší než u samotného Wazuhu.
Provozujeme obojí, takže nemáme důvod tlačit jedno na úkor druhého.
Přímé odpovědi na to, na co se nás ptáte nejčastěji.
Ani jedno není lepší obecně, rozhoduje prostředí a to, kdo platformu bude provozovat. Wazuh je open source pod GPLv2 bez licenčního poplatku a bez účtování za objem dat, takže vychází lépe tam, kde je logů hodně, rozpočet pevný nebo kde je požadavek na to, kde data leží. Microsoft Sentinel vychází lépe tam, kde už firma má Microsoft 365 E5 a Defender: integrace je nativní, hotová analytika a UEBA jsou k dispozici hned a nemusíte provozovat žádný cluster. Wazuh přesouvá náklad z licence na lidi, takže bez provozní kapacity nebo dodavatele se úspora nedostaví.
Wazuh nemá licenční náklad, platí se infrastruktura a lidé; Microsoft Sentinel se účtuje podle objemu přijatých dat a doby jejich uchování. Sentinel nabízí levnější třídy pro objemné a málo hodnotné logy a slevy za předplacený závazek, takže se cena dá řídit, ale řídí se omezováním toho, co se sbírá. U Wazuhu roste s objemem cena úložiště lineárně a licence nikdy. Aktuální ceny Sentinelu ověřte v kalkulačce Azure, protože se liší podle regionu i závazku.
Ve sběru, korelaci, detekci a evidenci ano, v hotové analytice ne. Wazuh navíc nabízí přímo v platformě integritu souborů, kontrolu konfigurace proti CIS a evidenci zranitelností, na což v Microsoft světě potřebujete Defender for Endpoint licencovaný zvlášť. Naopak Microsoft Sentinel má připravená analytická pravidla, UEBA a strojovou korelaci napříč signály, které si ve Wazuhu musíte postavit sami. Rozdíl není v tom, co jde, ale v tom, kolik práce to stojí.
Ano, a je to nejčastější reálné uspořádání. Sentinel dostane signály z Microsoft 365, Entra ID a Defenderu, kde je integrace nativní a část dat nenese příplatek za objem. Wazuh dostane objemné zdroje jako DNS, proxy a firewall, u nichž by účtování za gigabajt bolelo, a servery s Linuxem, kde stejně potřebujete agenta. Korelace mezi platformami se pak řeší na úrovni SOC. Vychází to levněji než posílat všechno do Sentinelu a pokrytí je širší než u samotného Wazuhu.
Obě platformy pokrývají technická opatření, ale soulad nezajistí ani jedna sama o sobě. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, účinný od 1. listopadu 2025, vyžaduje mimo jiné detekci a zaznamenávání kybernetických bezpečnostních událostí, řízení zranitelností a řízení konfigurací; tyto funkce plní obě. Rozdíl je v tom, kde data leží a jak dlouho je udržíte: prováděcí vyhláška počítá u vyššího režimu s 18 měsíci uchování, a to je u účtování za objem přímo nákladová položka. Organizační povinnosti a hlášení incidentů NÚKIB ve stanovených lhůtách jsou práce pro lidi a proces. Znění zákona je ve Sbírce zákonů, metodiky vydává NÚKIB na nukib.gov.cz.
Wazuh, a rozdíl není malý. Wazuh je produkční systém, který si provozujete: cluster, indexer postavený na OpenSearch, migrace indexů, zálohy a upgrady. Microsoft Sentinel je SaaS, platformu provozuje Microsoft a vy řešíte detekční obsah a náklady. Právě tahle položka rozhoduje častěji než jakákoli technická vlastnost: úspora na licenci Wazuhu má smysl jen tehdy, když provozní kapacitu máte nebo si ji koupíte jako službu.
Řekněte nám, kolik zdrojů máte a co už z Microsoftu platíte. Spočítat se to dá dřív, než se cokoli nasadí.