Wazuh – SIEM/XDR do monitorowania bezpieczeństwa infrastruktury
Wazuh to platforma bezpieczeństwa typu SIEM/XDR, która służy do zbierania zdarzeń z endpointów i serwerów, wykrywania podejrzanych aktywności, kontroli integralności plików, analizy logów oraz wspierania reakcji na incydenty.
W kontekście naszej wcześniejszej architektury Wazuh znajduje się już znacznie bliżej warstwy Security Operations niż Prometheus czy Loki:
Prometheus → Metrics
Loki → Logs
Wazuh → Security Monitoring / SIEM / XDR
Grafana → Visualization
Jak działa Wazuh?
Typowa architektura:
Wazuh Dashboard
|
v
Wazuh Manager
|
+------------+------------+
| | |
Agent Agent Agent
| | |
Linux Windows Server
Agent Wazuh instalowany na endpointach zbiera informacje dotyczące bezpieczeństwa i przekazuje je do infrastruktury Wazuh.
Wazuh Agent
Agent może działać między innymi na:
- Linux,
- Windows,
- macOS,
- serwerach,
- stacjach roboczych,
- maszynach wirtualnych.
Schemat:
Linux Server
|
Wazuh Agent
|
+--> Logs
+--> Processes
+--> Files
+--> Configuration
+--> Security Events
|
v
Wazuh Manager
Co Wazuh potrafi monitorować?
Jedną z jego największych zalet jest szeroki zakres danych.
Może analizować m.in.:
Authentication
Processes
Files
Configuration
Logs
Users
Packages
Vulnerabilities
Security Events
Dzięki temu administrator otrzymuje informacje nie tylko o tym, co wydarzyło się w sieci, ale również o tym, co dzieje się bezpośrednio na systemie.
Wazuh i logi
Wazuh może zbierać i analizować logi:
Linux
|
+--> auth.log
+--> syslog
+--> application logs
+--> firewall logs
|
v
Wazuh Agent
|
v
Wazuh Manager
Przykładowo:
Failed SSH login
może zostać rozpoznany jako zdarzenie bezpieczeństwa.
Wykrywanie brute force
Załóżmy:
10:01 Failed SSH
10:01 Failed SSH
10:02 Failed SSH
10:02 Failed SSH
10:02 Failed SSH
Wazuh może wykryć wzorzec:
Multiple authentication failures
|
v
ALERT
To znacznie bardziej użyteczne niż samo przechowywanie logów.
Wazuh vs Loki
To ważne rozróżnienie.
Loki:
Collect
Store
Search
Visualize
Wazuh:
Collect
Analyze
Correlate
Detect
Alert
Security Monitoring
Czyli:
Loki → "Pokaż mi logi"
Wazuh → "Czy z tych logów wynika coś podejrzanego?"
Oba systemy mogą więc działać równolegle.
File Integrity Monitoring
Jedną z ważnych funkcji Wazuh jest FIM – File Integrity Monitoring.
System może monitorować zmiany w istotnych plikach.
Przykład:
/etc/passwd
/etc/shadow
/etc/ssh/sshd_config
/etc/sudoers
Jeżeli plik zostanie zmodyfikowany:
File changed
|
v
Wazuh
|
v
Security Event
Dlaczego FIM jest ważny?
Załóżmy, że atakujący uzyska dostęp do serwera i zmieni konfigurację:
/etc/ssh/sshd_config
Jeżeli system monitoruje ten plik:
Normal
|
v
File changed
|
v
Wazuh Alert
Administrator może wtedy szybko sprawdzić, kto i dlaczego dokonał zmiany.
Wazuh i rootkit detection
Wazuh może również pomagać w wykrywaniu oznak kompromitacji systemu.
Przykładowy scenariusz:
Unexpected process
|
v
Suspicious behavior
|
v
Wazuh
|
v
Alert
Nie oznacza to oczywiście, że każdy alert jest dowodem włamania. Alert powinien zostać poddany analizie.
Vulnerability Detection
Wazuh może również wspierać monitorowanie podatności.
Schemat:
Installed Packages
|
v
Wazuh Agent
|
v
Vulnerability Detection
|
v
Known CVEs
Przykładowo:
Package: openssl
Version: X.Y
|
v
Known vulnerability
|
v
HIGH
To pozwala administratorowi szybciej identyfikować systemy wymagające aktualizacji.
Wazuh i patch management
Ważne jest rozróżnienie:
Wazuh
|
+--> Detect vulnerability
od:
Patch Management
|
+--> Install update
Wazuh może pomóc wykryć problem, ale proces aktualizacji powinien być kontrolowany zgodnie z polityką organizacji.
Security Configuration Assessment
Wazuh może również oceniać konfigurację systemów pod kątem określonych wymagań bezpieczeństwa.
Schemat:
System
|
v
Configuration
|
v
Security Assessment
|
+--> PASS
+--> FAIL
Przykładowo sprawdzane mogą być:
- konfiguracja SSH,
- polityki haseł,
- uprawnienia,
- ustawienia systemowe,
- wymagania zgodności.
Wazuh i CIS
Jednym z praktycznych zastosowań jest sprawdzanie konfiguracji względem benchmarków bezpieczeństwa.
Przykład:
CIS Benchmark
|
v
Security Checks
|
v
Wazuh
|
+--> PASS
+--> FAIL
Daje to administratorowi konkretną listę elementów wymagających poprawy.
Wazuh i Windows
Wazuh dobrze sprawdza się również w środowiskach Windows.
Może monitorować m.in.:
Windows
|
+--> Event Logs
+--> Authentication
+--> Processes
+--> Registry
+--> Files
+--> Security Events
Przykładowo:
Multiple failed logins
|
v
Windows Event
|
v
Wazuh
|
v
Security Alert
Active Directory
W środowisku Windows Wazuh może być używany do monitorowania zdarzeń związanych z Active Directory.
Możemy obserwować m.in.:
Authentication
Account Changes
Group Changes
Privilege Changes
Windows Security Events
Przykładowy scenariusz:
User added to
Administrators
|
v
Windows Event
|
v
Wazuh
|
v
ALERT
To może być bardzo istotne z punktu widzenia bezpieczeństwa.
Wazuh i Linux
Na Linuxie interesujące są między innymi:
SSH
sudo
users
groups
processes
systemd
filesystem
packages
authentication
Przykład:
sudo
|
+--> command executed
|
+--> user
|
+--> timestamp
|
v
Wazuh
Administrator może później przeanalizować takie zdarzenia.
Wazuh i Docker
W środowisku kontenerowym można również zbierać dane związane z kontenerami.
Docker
|
+--> Container logs
+--> Container events
+--> Host events
|
v
Wazuh
Trzeba jednak pamiętać, że monitoring kontenerów i Kubernetes wymaga odpowiedniego zaprojektowania źródeł danych.
Wazuh i Kubernetes
W środowisku Kubernetes architektura może wyglądać tak:
Kubernetes
|
+------------+------------+
| | |
Node Pod API
| | |
+------------+------------+
|
Security Data
|
Wazuh
W praktyce Wazuh może być częścią większego systemu monitorowania bezpieczeństwa klastra.
Wazuh + Prometheus
To dwa zupełnie różne narzędzia.
Prometheus:
CPU
RAM
Disk
Network
Requests
Latency
Wazuh:
Authentication
File Changes
Security Events
Vulnerabilities
Configuration
Threat Detection
Możemy je połączyć:
Infrastructure
|
+-----------+-----------+
| |
Prometheus Wazuh
| |
Metrics Security
| |
+-----------+-----------+
|
Grafana /
Security Dashboard
Wazuh + Loki
Tutaj również role są różne:
Logs
|
+-------+-------+
| |
Loki Wazuh
| |
Log Management Detection
| |
+-------+-------+
|
Analysis
Loki może być świetny do szybkiego przeglądania i korelowania logów operacyjnych.
Wazuh koncentruje się na ich analizie bezpieczeństwa.
Wazuh + Suricata
To bardzo ciekawe połączenie.
Suricata:
Network Traffic
|
v
Suricata
|
v
IDS/IPS Events
Wazuh:
Suricata Events
|
v
Wazuh
|
v
Correlation / Alerting
Schemat:
Internet
|
Firewall
|
Suricata
|
+------> Wazuh
|
v
Security Alert
Wazuh + Zeek
Podobnie możemy wykorzystać Zeeka:
Network
|
Zeek
|
+--> DNS
+--> HTTP
+--> TLS
+--> SSH
|
v
Wazuh
|
v
Security Analysis
Daje to połączenie:
Network Visibility
+
Endpoint Visibility
Wazuh + Firewall
Logi firewalla mogą być kolejnym źródłem danych:
Firewall
|
+--> Accepted
+--> Dropped
+--> Blocked
+--> NAT
|
v
Wazuh
Możemy wtedy korelować zdarzenia z endpointami.
Przykład korelacji
Wyobraźmy sobie:
1. Firewall wykrywa skanowanie
|
v
2. Serwer otrzymuje wiele połączeń
|
v
3. Występują nieudane logowania SSH
|
v
4. Zmieniony zostaje plik systemowy
Pojedynczo każde zdarzenie może wyglądać niewinnie.
Razem:
Network Scan
+
SSH Brute Force
+
File Modification
|
v
Possible Incident
I właśnie tutaj zaczyna się wartość systemów klasy SIEM.
Wazuh i MITRE ATT&CK
Wazuh może pomagać mapować wykrycia na techniki opisane w MITRE ATT&CK.
Przykładowo:
Attack
|
v
Technique
|
v
Detection Rule
|
v
Wazuh Alert
Dzięki temu analityk może lepiej zrozumieć, na jakim etapie potencjalnego ataku znajduje się przeciwnik.
Wazuh Dashboard
Wazuh posiada własny interfejs webowy.
Można w nim analizować:
Security Events
Agents
Vulnerabilities
Integrity Monitoring
Configuration
Threat Detection
Przykładowy widok:
┌──────────────────────────────────────┐
│ SECURITY OVERVIEW │
├───────────┬───────────┬──────────────┤
│ Critical │ High │ Medium │
│ 8 │ 42 │ 183 │
├───────────┴───────────┴──────────────┤
│ Events │
│ ████████████████████ │
├──────────────────────────────────────┤
│ Vulnerabilities │
│ Critical: 12 │
│ High: 31 │
└──────────────────────────────────────┘
Wazuh – architektura
W większym środowisku możemy spotkać:
Wazuh Dashboard
|
v
Wazuh Server
|
Wazuh Indexer
|
+----------------+----------------+
| | |
Agent Agent Agent
| | |
Linux Windows Kubernetes
Poszczególne komponenty pełnią różne role:
- Agent – zbiera dane z endpointów.
- Wazuh Server/Manager – analizuje dane i uruchamia reguły.
- Wazuh Indexer – przechowuje i indeksuje dane.
- Wazuh Dashboard – prezentuje informacje.
Wazuh a SIEM
Wazuh jest często określany jako platforma SIEM/XDR, ale warto rozumieć, co to oznacza w praktyce.
SIEM:
Collect
↓
Normalize
↓
Correlate
↓
Detect
↓
Alert
↓
Investigate
Wazuh realizuje znaczną część tego procesu, szczególnie w zakresie monitorowania endpointów i infrastruktury.

Wazuh a EDR
Wazuh może pełnić część funkcji kojarzonych z EDR, ale nie należy automatycznie traktować go jako pełnego zamiennika każdego komercyjnego EDR.
Najprościej:
Wazuh
|
+--> Endpoint Monitoring
+--> Log Analysis
+--> FIM
+--> Vulnerability Detection
+--> Security Assessment
W przypadku zaawansowanego EDR mogą dochodzić dodatkowe mechanizmy, np. głęboka telemetria procesów i automatyczna reakcja na endpointach.
Automatyczna reakcja
Wazuh może również wspierać reakcję na określone zdarzenia.
Przykładowo:
Brute Force
|
v
Wazuh Alert
|
v
Active Response
|
v
Block IP
Trzeba jednak bardzo ostrożnie projektować automatyczne reakcje.
Źle skonfigurowana reguła może zablokować legalnego użytkownika albo usługę.
Wazuh i Active Response
Przykładowy scenariusz:
Multiple failed logins
|
v
Detection Rule
|
v
High severity
|
v
Active Response
|
v
Temporary IP block
To może być bardzo skuteczne przy prostych atakach automatycznych.
Wazuh a Zero Trust
Wazuh nie jest samodzielnym rozwiązaniem Zero Trust, ale może dostarczać telemetry potrzebną do oceny bezpieczeństwa.
Przykład:
User
|
Device
|
Authentication
|
Endpoint State
|
Security Events
|
Wazuh
|
Risk Signal
Można więc wykorzystać dane Wazuh jako jeden z elementów większego modelu Zero Trust.
Wazuh w Defense in Depth
Patrząc na całą serię narzędzi:
INTERNET
|
Firewall
|
GeoIP Block
|
DNS Filtering
|
TLS Inspection
|
Suricata
|
Zeek
|
Microsegmentation
|
+------------+------------+
| |
Network Endpoint
| |
Network Security Wazuh
| |
+------------+------------+
|
Security Operations
|
SIEM
Wazuh znajduje się przede wszystkim po stronie endpoint security + security analytics.
Pełny stack observability + security
Możemy teraz połączyć praktycznie wszystkie omawiane elementy:
INTERNET
|
Firewall
|
DNS Filtering
|
GeoIP Block
|
TLS Inspection
|
Suricata
|
Zeek
|
Microsegmentation
|
+-------------------+-------------------+
| | |
Linux Docker Kubernetes
| | |
Wazuh Agent Wazuh Agent Wazuh
| | |
+-------------------+-------------------+
|
Security
|
Wazuh
|
+---------+---------+
| |
Security Vulnerability
Events Data
|
v
SOC/SIEM
OBSERVABILITY
|
+-----------+-----------+
| |
Prometheus Loki
| |
Metrics Logs
| |
+-----------+-----------+
|
Grafana
To jest bardzo dobry model rozdzielenia monitoringu infrastruktury od monitoringu bezpieczeństwa.
Prometheus vs Loki vs Wazuh vs Grafana
| Narzędzie | Główna rola |
|---|---|
| Prometheus | Metryki |
| Loki | Logi |
| Grafana | Wizualizacja i observability |
| Wazuh | Security monitoring / SIEM / XDR |
| Suricata | IDS/IPS |
| Zeek | Network Security Monitoring |
| Alloy | Zbieranie i przesyłanie telemetry |
Najprostsze zapamiętanie:
Prometheus → "Jak działa infrastruktura?"
Loki → "Co zapisują logi?"
Wazuh → "Czy dzieje się coś podejrzanego?"
Grafana → "Pokaż mi to."
Suricata → "Czy ruch sieciowy wygląda podejrzanie?"
Zeek → "Co dokładnie dzieje się w sieci?"
Wazuh jest więc bardzo dobrym kolejnym elementem po Prometheusie, Grafanie i Loki, bo przechodzimy z samego monitoringu i observability do właściwego security monitoring, detekcji zagrożeń i analizy incydentów.






