Wazuh – SIEM/XDR do monitorowania bezpieczeństwa infrastruktury
Informatyka

Wazuh – SIEM/XDR do monitorowania bezpieczeństwa infrastruktury

Wazuh – SIEM/XDR do monitorowania bezpieczeństwa infrastruktury

Wazuh to platforma bezpieczeństwa typu SIEM/XDR, która służy do zbierania zdarzeń z endpointów i serwerów, wykrywania podejrzanych aktywności, kontroli integralności plików, analizy logów oraz wspierania reakcji na incydenty.

W kontekście naszej wcześniejszej architektury Wazuh znajduje się już znacznie bliżej warstwy Security Operations niż Prometheus czy Loki:

Prometheus → Metrics
Loki       → Logs
Wazuh      → Security Monitoring / SIEM / XDR
Grafana    → Visualization

Jak działa Wazuh?

Typowa architektura:

              Wazuh Dashboard
                     |
                     v
              Wazuh Manager
                     |
        +------------+------------+
        |            |            |
      Agent        Agent        Agent
        |            |            |
      Linux        Windows      Server

Agent Wazuh instalowany na endpointach zbiera informacje dotyczące bezpieczeństwa i przekazuje je do infrastruktury Wazuh.


Wazuh Agent

Agent może działać między innymi na:

  • Linux,
  • Windows,
  • macOS,
  • serwerach,
  • stacjach roboczych,
  • maszynach wirtualnych.

Schemat:

Linux Server
     |
Wazuh Agent
     |
     +--> Logs
     +--> Processes
     +--> Files
     +--> Configuration
     +--> Security Events
     |
     v
Wazuh Manager

Co Wazuh potrafi monitorować?

Jedną z jego największych zalet jest szeroki zakres danych.

Może analizować m.in.:

Authentication
Processes
Files
Configuration
Logs
Users
Packages
Vulnerabilities
Security Events

Dzięki temu administrator otrzymuje informacje nie tylko o tym, co wydarzyło się w sieci, ale również o tym, co dzieje się bezpośrednio na systemie.


Wazuh i logi

Wazuh może zbierać i analizować logi:

Linux
  |
  +--> auth.log
  +--> syslog
  +--> application logs
  +--> firewall logs
        |
        v
   Wazuh Agent
        |
        v
   Wazuh Manager

Przykładowo:

Failed SSH login

może zostać rozpoznany jako zdarzenie bezpieczeństwa.


Wykrywanie brute force

Załóżmy:

10:01 Failed SSH
10:01 Failed SSH
10:02 Failed SSH
10:02 Failed SSH
10:02 Failed SSH

Wazuh może wykryć wzorzec:

Multiple authentication failures
             |
             v
          ALERT

To znacznie bardziej użyteczne niż samo przechowywanie logów.


Wazuh vs Loki

To ważne rozróżnienie.

Loki:

Collect
Store
Search
Visualize

Wazuh:

Collect
Analyze
Correlate
Detect
Alert
Security Monitoring

Czyli:

Loki → "Pokaż mi logi"

Wazuh → "Czy z tych logów wynika coś podejrzanego?"

Oba systemy mogą więc działać równolegle.


File Integrity Monitoring

Jedną z ważnych funkcji Wazuh jest FIM – File Integrity Monitoring.

System może monitorować zmiany w istotnych plikach.

Przykład:

/etc/passwd
/etc/shadow
/etc/ssh/sshd_config
/etc/sudoers

Jeżeli plik zostanie zmodyfikowany:

File changed
     |
     v
Wazuh
     |
     v
Security Event

Dlaczego FIM jest ważny?

Załóżmy, że atakujący uzyska dostęp do serwera i zmieni konfigurację:

/etc/ssh/sshd_config

Jeżeli system monitoruje ten plik:

Normal
  |
  v
File changed
  |
  v
Wazuh Alert

Administrator może wtedy szybko sprawdzić, kto i dlaczego dokonał zmiany.


Wazuh i rootkit detection

Wazuh może również pomagać w wykrywaniu oznak kompromitacji systemu.

Przykładowy scenariusz:

Unexpected process
       |
       v
Suspicious behavior
       |
       v
Wazuh
       |
       v
Alert

Nie oznacza to oczywiście, że każdy alert jest dowodem włamania. Alert powinien zostać poddany analizie.


Vulnerability Detection

Wazuh może również wspierać monitorowanie podatności.

Schemat:

Installed Packages
       |
       v
Wazuh Agent
       |
       v
Vulnerability Detection
       |
       v
Known CVEs

Przykładowo:

Package: openssl
Version: X.Y
       |
       v
Known vulnerability
       |
       v
HIGH

To pozwala administratorowi szybciej identyfikować systemy wymagające aktualizacji.


Wazuh i patch management

Ważne jest rozróżnienie:

Wazuh
   |
   +--> Detect vulnerability

od:

Patch Management
   |
   +--> Install update

Wazuh może pomóc wykryć problem, ale proces aktualizacji powinien być kontrolowany zgodnie z polityką organizacji.


Security Configuration Assessment

Wazuh może również oceniać konfigurację systemów pod kątem określonych wymagań bezpieczeństwa.

Schemat:

System
  |
  v
Configuration
  |
  v
Security Assessment
  |
  +--> PASS
  +--> FAIL

Przykładowo sprawdzane mogą być:

  • konfiguracja SSH,
  • polityki haseł,
  • uprawnienia,
  • ustawienia systemowe,
  • wymagania zgodności.

Wazuh i CIS

Jednym z praktycznych zastosowań jest sprawdzanie konfiguracji względem benchmarków bezpieczeństwa.

Przykład:

CIS Benchmark
      |
      v
Security Checks
      |
      v
Wazuh
      |
      +--> PASS
      +--> FAIL

Daje to administratorowi konkretną listę elementów wymagających poprawy.


Wazuh i Windows

Wazuh dobrze sprawdza się również w środowiskach Windows.

Może monitorować m.in.:

Windows
 |
 +--> Event Logs
 +--> Authentication
 +--> Processes
 +--> Registry
 +--> Files
 +--> Security Events

Przykładowo:

Multiple failed logins
        |
        v
Windows Event
        |
        v
Wazuh
        |
        v
Security Alert

Active Directory

W środowisku Windows Wazuh może być używany do monitorowania zdarzeń związanych z Active Directory.

Możemy obserwować m.in.:

Authentication
Account Changes
Group Changes
Privilege Changes
Windows Security Events

Przykładowy scenariusz:

User added to
Administrators
       |
       v
Windows Event
       |
       v
Wazuh
       |
       v
ALERT

To może być bardzo istotne z punktu widzenia bezpieczeństwa.


Wazuh i Linux

Na Linuxie interesujące są między innymi:

SSH
sudo
users
groups
processes
systemd
filesystem
packages
authentication

Przykład:

sudo
 |
 +--> command executed
 |
 +--> user
 |
 +--> timestamp
 |
 v
Wazuh

Administrator może później przeanalizować takie zdarzenia.


Wazuh i Docker

W środowisku kontenerowym można również zbierać dane związane z kontenerami.

Docker
 |
 +--> Container logs
 +--> Container events
 +--> Host events
       |
       v
    Wazuh

Trzeba jednak pamiętać, że monitoring kontenerów i Kubernetes wymaga odpowiedniego zaprojektowania źródeł danych.


Wazuh i Kubernetes

W środowisku Kubernetes architektura może wyglądać tak:

                   Kubernetes
                       |
          +------------+------------+
          |            |            |
         Node          Pod          API
          |            |            |
          +------------+------------+
                       |
                  Security Data
                       |
                     Wazuh

W praktyce Wazuh może być częścią większego systemu monitorowania bezpieczeństwa klastra.


Wazuh + Prometheus

To dwa zupełnie różne narzędzia.

Prometheus:

CPU
RAM
Disk
Network
Requests
Latency

Wazuh:

Authentication
File Changes
Security Events
Vulnerabilities
Configuration
Threat Detection

Możemy je połączyć:

              Infrastructure
                    |
        +-----------+-----------+
        |                       |
    Prometheus                Wazuh
        |                       |
      Metrics                Security
        |                       |
        +-----------+-----------+
                    |
                  Grafana /
               Security Dashboard

Wazuh + Loki

Tutaj również role są różne:

                Logs
                  |
          +-------+-------+
          |               |
         Loki            Wazuh
          |               |
    Log Management     Detection
          |               |
          +-------+-------+
                  |
               Analysis

Loki może być świetny do szybkiego przeglądania i korelowania logów operacyjnych.

Wazuh koncentruje się na ich analizie bezpieczeństwa.


Wazuh + Suricata

To bardzo ciekawe połączenie.

Suricata:

Network Traffic
       |
       v
   Suricata
       |
       v
IDS/IPS Events

Wazuh:

Suricata Events
       |
       v
     Wazuh
       |
       v
Correlation / Alerting

Schemat:

Internet
   |
Firewall
   |
Suricata
   |
   +------> Wazuh
              |
              v
          Security Alert

Wazuh + Zeek

Podobnie możemy wykorzystać Zeeka:

Network
   |
  Zeek
   |
   +--> DNS
   +--> HTTP
   +--> TLS
   +--> SSH
   |
   v
 Wazuh
   |
   v
Security Analysis

Daje to połączenie:

Network Visibility
        +
Endpoint Visibility

Wazuh + Firewall

Logi firewalla mogą być kolejnym źródłem danych:

Firewall
   |
   +--> Accepted
   +--> Dropped
   +--> Blocked
   +--> NAT
        |
        v
      Wazuh

Możemy wtedy korelować zdarzenia z endpointami.


Przykład korelacji

Wyobraźmy sobie:

1. Firewall wykrywa skanowanie
             |
             v
2. Serwer otrzymuje wiele połączeń
             |
             v
3. Występują nieudane logowania SSH
             |
             v
4. Zmieniony zostaje plik systemowy

Pojedynczo każde zdarzenie może wyglądać niewinnie.

Razem:

Network Scan
     +
SSH Brute Force
     +
File Modification
     |
     v
Possible Incident

I właśnie tutaj zaczyna się wartość systemów klasy SIEM.


Wazuh i MITRE ATT&CK

Wazuh może pomagać mapować wykrycia na techniki opisane w MITRE ATT&CK.

Przykładowo:

Attack
  |
  v
Technique
  |
  v
Detection Rule
  |
  v
Wazuh Alert

Dzięki temu analityk może lepiej zrozumieć, na jakim etapie potencjalnego ataku znajduje się przeciwnik.


Wazuh Dashboard

Wazuh posiada własny interfejs webowy.

Można w nim analizować:

Security Events
Agents
Vulnerabilities
Integrity Monitoring
Configuration
Threat Detection

Przykładowy widok:

┌──────────────────────────────────────┐
│          SECURITY OVERVIEW           │
├───────────┬───────────┬──────────────┤
│ Critical  │ High      │ Medium       │
│    8      │    42     │     183      │
├───────────┴───────────┴──────────────┤
│              Events                  │
│     ████████████████████             │
├──────────────────────────────────────┤
│ Vulnerabilities                      │
│ Critical: 12                         │
│ High:     31                         │
└──────────────────────────────────────┘

Wazuh – architektura

W większym środowisku możemy spotkać:

                    Wazuh Dashboard
                           |
                           v
                    Wazuh Server
                           |
                    Wazuh Indexer
                           |
          +----------------+----------------+
          |                |                |
        Agent            Agent            Agent
          |                |                |
        Linux            Windows        Kubernetes

Poszczególne komponenty pełnią różne role:

  • Agent – zbiera dane z endpointów.
  • Wazuh Server/Manager – analizuje dane i uruchamia reguły.
  • Wazuh Indexer – przechowuje i indeksuje dane.
  • Wazuh Dashboard – prezentuje informacje.

Wazuh a SIEM

Wazuh jest często określany jako platforma SIEM/XDR, ale warto rozumieć, co to oznacza w praktyce.

SIEM:

Collect
   ↓
Normalize
   ↓
Correlate
   ↓
Detect
   ↓
Alert
   ↓
Investigate

Wazuh realizuje znaczną część tego procesu, szczególnie w zakresie monitorowania endpointów i infrastruktury.

Wazuh – SIEM/XDR do monitorowania bezpieczeństwa infrastruktury
Wazuh – SIEM/XDR do monitorowania bezpieczeństwa infrastruktury

Wazuh a EDR

Wazuh może pełnić część funkcji kojarzonych z EDR, ale nie należy automatycznie traktować go jako pełnego zamiennika każdego komercyjnego EDR.

Najprościej:

Wazuh
 |
 +--> Endpoint Monitoring
 +--> Log Analysis
 +--> FIM
 +--> Vulnerability Detection
 +--> Security Assessment

W przypadku zaawansowanego EDR mogą dochodzić dodatkowe mechanizmy, np. głęboka telemetria procesów i automatyczna reakcja na endpointach.


Automatyczna reakcja

Wazuh może również wspierać reakcję na określone zdarzenia.

Przykładowo:

Brute Force
     |
     v
Wazuh Alert
     |
     v
Active Response
     |
     v
Block IP

Trzeba jednak bardzo ostrożnie projektować automatyczne reakcje.

Źle skonfigurowana reguła może zablokować legalnego użytkownika albo usługę.


Wazuh i Active Response

Przykładowy scenariusz:

Multiple failed logins
        |
        v
Detection Rule
        |
        v
High severity
        |
        v
Active Response
        |
        v
Temporary IP block

To może być bardzo skuteczne przy prostych atakach automatycznych.


Wazuh a Zero Trust

Wazuh nie jest samodzielnym rozwiązaniem Zero Trust, ale może dostarczać telemetry potrzebną do oceny bezpieczeństwa.

Przykład:

User
 |
Device
 |
Authentication
 |
Endpoint State
 |
Security Events
 |
Wazuh
 |
Risk Signal

Można więc wykorzystać dane Wazuh jako jeden z elementów większego modelu Zero Trust.


Wazuh w Defense in Depth

Patrząc na całą serię narzędzi:

                         INTERNET
                            |
                         Firewall
                            |
                       GeoIP Block
                            |
                      DNS Filtering
                            |
                     TLS Inspection
                            |
                        Suricata
                            |
                          Zeek
                            |
                    Microsegmentation
                            |
               +------------+------------+
               |                         |
             Network                  Endpoint
               |                         |
         Network Security             Wazuh
               |                         |
               +------------+------------+
                            |
                     Security Operations
                            |
                          SIEM

Wazuh znajduje się przede wszystkim po stronie endpoint security + security analytics.


Pełny stack observability + security

Możemy teraz połączyć praktycznie wszystkie omawiane elementy:

                              INTERNET
                                  |
                               Firewall
                                  |
                           DNS Filtering
                                  |
                             GeoIP Block
                                  |
                          TLS Inspection
                                  |
                              Suricata
                                  |
                                Zeek
                                  |
                         Microsegmentation
                                  |
              +-------------------+-------------------+
              |                   |                   |
            Linux              Docker             Kubernetes
              |                   |                   |
         Wazuh Agent         Wazuh Agent          Wazuh
              |                   |                   |
              +-------------------+-------------------+
                                  |
                              Security
                                  |
                                Wazuh
                                  |
                        +---------+---------+
                        |                   |
                    Security            Vulnerability
                    Events                Data
                        |
                        v
                     SOC/SIEM


              OBSERVABILITY
                    |
        +-----------+-----------+
        |                       |
    Prometheus                 Loki
        |                       |
     Metrics                   Logs
        |                       |
        +-----------+-----------+
                    |
                  Grafana

To jest bardzo dobry model rozdzielenia monitoringu infrastruktury od monitoringu bezpieczeństwa.


Prometheus vs Loki vs Wazuh vs Grafana

Narzędzie Główna rola
Prometheus Metryki
Loki Logi
Grafana Wizualizacja i observability
Wazuh Security monitoring / SIEM / XDR
Suricata IDS/IPS
Zeek Network Security Monitoring
Alloy Zbieranie i przesyłanie telemetry

Najprostsze zapamiętanie:

Prometheus → "Jak działa infrastruktura?"
Loki       → "Co zapisują logi?"
Wazuh      → "Czy dzieje się coś podejrzanego?"
Grafana    → "Pokaż mi to."
Suricata   → "Czy ruch sieciowy wygląda podejrzanie?"
Zeek       → "Co dokładnie dzieje się w sieci?"

Wazuh jest więc bardzo dobrym kolejnym elementem po Prometheusie, Grafanie i Loki, bo przechodzimy z samego monitoringu i observability do właściwego security monitoring, detekcji zagrożeń i analizy incydentów.

Polecane wpisy
Jaki laptop do pracy zdalnej?
Jaki laptop do pracy zdalnej?

Jaki laptop do pracy zdalnej? Praca zdalna stała się w ostatnich latach coraz bardziej popularna. Coraz więcej osób pracuje zdalnie, Czytaj dalej

Prywatność i bezpieczeństwo w Firefoksie: Jak zadbać o swoje dane w internecie
Prywatność i bezpieczeństwo w Firefoksie: Jak zadbać o swoje dane w internecie

Prywatność i bezpieczeństwo w Firefoksie: Jak zadbać o swoje dane w internecie W erze cyfrowej, w której każda nasza aktywność Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.