
wazuh v5.0.0-beta4
Open-Source-XDR- und SIEM-Plattform für Bedrohungserkennung, Protokollanalyse, Dateiintegritätsüberwachung, Schwachstellenbewertung und Compliance-Management für Endpunkte und Cloud-Workloads.
Wazuh
Wazuh ist eine kostenlose Open-Source-Plattform, die zur Bedrohungsprävention, -erkennung und -abwehr eingesetzt wird. Sie ist in der Lage, Workloads in lokalen, virtualisierten, containerisierten und Cloud-basierten Umgebungen zu schützen.
Die Wazuh-Lösung besteht aus einem Endpunktsicherheits-Agenten, der auf den überwachten Systemen eingesetzt wird, und einem Verwaltungsserver, der die von den Agenten gesammelten Daten sammelt und analysiert. Darüber hinaus ist Wazuh vollständig in den Elastic Stack integriert und bietet eine Suchmaschine und ein Datenvisualisierungswerkzeug, mit dem Benutzer durch ihre Sicherheitswarnungen navigieren können.
Wazuh-Fähigkeiten
Eine kurze Vorstellung einiger der häufigsten Anwendungsfälle der Wazuh-Lösung.
Erkennung von Eindringlingen
Wazuh-Agenten durchsuchen die überwachten Systeme nach Malware, Rootkits und verdächtigen Anomalien. Sie können versteckte Dateien, getarnte Prozesse oder nicht registrierte Netzwerk-Listener sowie Inkonsistenzen bei Systemaufrufantworten erkennen.
Zusätzlich zu den Agentenfunktionen verwendet die Serverkomponente einen signaturbasierten Ansatz zur Erkennung von Eindringlingen, indem sie ihre reguläre Ausdrucksmaschine nutzt, um gesammelte Logdaten zu analysieren und nach Indikatoren für Kompromittierungen zu suchen.
Analyse von Logdaten
Wazuh-Agenten lesen Betriebssystem- und Anwendungslogs und leiten sie sicher an einen zentralen Manager zur regelbasierten Analyse und Speicherung weiter. Wenn kein Agent eingesetzt wird, kann der Server auch Daten über Syslog von Netzwerkgeräten oder Anwendungen empfangen.
Die Wazuh-Regeln helfen Ihnen, Anwendungs- oder Systemfehler, Fehlkonfigurationen, versuchte und/oder erfolgreiche böswillige Aktivitäten, Richtlinienverstöße und eine Vielzahl anderer Sicherheits- und Betriebsprobleme zu erkennen.
Überwachung der Dateiintegrität
Wazuh überwacht das Dateisystem und erkennt Änderungen am Inhalt, an Berechtigungen, am Eigentümer und an Attributen von Dateien, die Sie im Auge behalten müssen. Darüber hinaus identifiziert es nativ die Benutzer und Anwendungen, die zum Erstellen oder Ändern von Dateien verwendet wurden.
Die Funktionen zur Überwachung der Dateiintegrität können in Kombination mit Threat Intelligence eingesetzt werden, um Bedrohungen oder kompromittierte Hosts zu identifizieren. Darüber hinaus verlangen mehrere regulatorische Compliance-Standards, wie z. B. PCI DSS, diese Funktionalität.
Erkennung von Schwachstellen
Wazuh-Agenten sammeln Software-Inventardaten und senden diese Informationen an den Server, wo sie mit kontinuierlich aktualisierten CVE-Datenbanken (Common Vulnerabilities and Exposures) korreliert werden, um bekannte anfällige Software zu identifizieren.
Die automatisierte Schwachstellenbewertung hilft Ihnen, Schwachstellen in Ihren kritischen Vermögenswerten zu finden und Korrekturmaßnahmen zu ergreifen, bevor Angreifer diese ausnutzen, um Ihr Geschäft zu sabotieren oder vertrauliche Daten zu stehlen.
Konfigurationsbewertung
Wazuh überwacht System- und Anwendungskonfigurationseinstellungen, um sicherzustellen, dass sie mit Ihren Sicherheitsrichtlinien, Standards und/oder Härtungsleitfäden konform sind. Agenten führen regelmäßige Scans durch, um Anwendungen zu erkennen, die bekanntermaßen anfällig, ungepatcht oder unsicher konfiguriert sind.
Darüber hinaus können Konfigurationsprüfungen angepasst werden, um sie an Ihre Organisation anzupassen. Warnungen enthalten Empfehlungen für eine bessere Konfiguration, Referenzen und eine Zuordnung zur Einhaltung gesetzlicher Vorschriften.
Reaktion auf Vorfälle
Wazuh-Agenten bieten integrierte aktive Reaktionen, um verschiedene Gegenmaßnahmen zur Bewältigung aktiver Bedrohungen durchzuführen, z. B. den Zugriff auf ein System von der Bedrohungsquelle zu blockieren, wenn bestimmte Kriterien erfüllt sind.
Darüber hinaus kann Wazuh verwendet werden, um aus der Ferne Befehle oder Systemabfragen auf Agenten auszuführen, Indikatoren für Kompromittierungen (IOCs) zu identifizieren und bei der Durchführung anderer Live-Forensik- oder Incident-Response-Aufgaben zu helfen.
Einhaltung von Vorschriften
Wazuh bietet einige der notwendigen Sicherheitskontrollen, um die Einhaltung von Industriestandards und -vorschriften zu erreichen. Diese Funktionen, kombiniert mit seiner Skalierbarkeit und Multi-Plattform-Unterstützung, helfen Organisationen, technische Compliance-Anforderungen zu erfüllen.
Wazuh wird häufig von Zahlungsabwicklungsunternehmen und Finanzinstituten eingesetzt, um die Anforderungen des PCI DSS (Payment Card Industry Data Security Standard) zu erfüllen. Seine Weboberfläche bietet Berichte und Dashboards, die bei dieser und anderen Vorschriften (z. B. GPG13 oder GDPR) helfen können.
Cloud-Sicherheit
Wazuh hilft bei der Überwachung der Cloud-Infrastruktur auf API-Ebene unter Verwendung von Integrationsmodulen, die Sicherheitsdaten von bekannten Cloud-Anbietern wie Amazon AWS, Azure oder Google Cloud abrufen können. Darüber hinaus bietet Wazuh Regeln zur Bewertung der Konfiguration Ihrer Cloud-Umgebung, um Schwachstellen leicht zu erkennen.
Darüber hinaus werden Wazuhs leichte und plattformübergreifende Agenten häufig zur Überwachung von Cloud-Umgebungen auf Instanzebene eingesetzt.
Containersicherheit
Wazuh bietet Sicherheitstransparenz in Ihre Docker-Hosts und -Container, überwacht deren Verhalten und erkennt Bedrohungen, Schwachstellen und Anomalien. Der Wazuh-Agent verfügt über eine native Integration in die Docker-Engine, sodass Benutzer Images, Volumes, Netzwerkeinstellungen und laufende Container überwachen können.
Wazuh sammelt und analysiert kontinuierlich detaillierte Laufzeitinformationen. Zum Beispiel Warnungen für Container, die im privilegierten Modus ausgeführt werden, für anfällige Anwendungen, eine Shell, die in einem Container läuft, für Änderungen an persistenten Volumes oder Images und andere mögliche Bedrohungen.
WUI
Das Wazuh-WUI bietet eine leistungsstarke Benutzeroberfläche für Datenvisualisierung und -analyse. Diese Oberfläche kann auch zur Verwaltung der Wazuh-Konfiguration und zur Überwachung ihres Status verwendet werden.
Modulübersicht

Sicherheitsereignisse

Integritätsüberwachung

Schwachstellenerkennung

Compliance

Agentenübersicht

Agentenzusammenfassung

Orchestrierung
Hier finden Sie alle Automatisierungstools, die vom Wazuh-Team gepflegt werden.
Branches
- Der
main-Zweig enthält den neuesten Code. Seien Sie sich möglicher Fehler in diesem Zweig bewusst.
Verwendete Software und Bibliotheken
| Software | Version | Autor | Lizenz |
|---|---|---|---|
| bpftool | 7.7.0 | libbpf | GNU Public License version 2 |
| bzip2 | 1.0.8 | Julian Seward | BSD License |
| cJSON | 1.7.18 | Dave Gamble | MIT License |
| cpp-httplib | 0.25.0 | yhirose | MIT License |
| cPython | 3.12.13 | Guido van Rossum | Python Software Foundation License version 2 |
| cURL | 8.20.0 | Daniel Stenberg | MIT License |
| dbus | 1.14.10 | freedesktop.org | GNU Public License version 2 |
| Flatbuffers | 23.5.26 | Google Inc. | Apache 2.0 License |
| Google Benchmark | 1.6.1 | Google Inc. | Apache 2.0 License |
| GoogleTest | 1.11.0 | Google Inc. | 3-Clause "New" BSD License |
| jemalloc | 5.2.1 | Jason Evans | 2-Clause "Simplified" BSD License |
| libarchive | 3.8.7 | Tim Kientzle | 3-Clause "New" BSD License |
| libbpf | 1.7.0 | libbpf | GNU Lesser General Public License version 2.1 |
| libdb | 18.1.40 | Oracle Corporation | Affero GPL v3 |
| libffi | 3.2.1 | Anthony Green | MIT License |
| libpcre2 | 10.42.0 | Philip Hazel | BSD License |
| libplist | 2.2.0 | Aaron Burghardt et al. | GNU Lesser General Public License version 2.1 |
| libYAML | 0.1.7 | Kirill Simonov | MIT License |
| liblzma | 5.8.3 | Lasse Collin, Jia Tan et al. | GNU Public License version 3 |
| Linux Audit userspace | 2.8.4 | Rik Faith | GNU Lesser General Public License |
| Lua | 5.4.8 | PUC-Rio | MIT License |
| nlohmann | 3.11.2 | Niels Lohmann | MIT License |
| OpenSSL | 3.6.2 | OpenSSL Software Foundation | Apache 2.0 License |
| popt | 1.16 | Jeff Johnson & Erik Troan | MIT License |
| procps | 2.8.3 | Brian Edmonds et al. | GNU Lesser General Public License |
| RocksDB | 8.3.2 | Facebook Inc. | Apache 2.0 License |
| rpm | 4.20.1 | Marc Ewing & Erik Troan | GNU Public License version 2 |
| simdjson | 3.13.0 | Daniel Lemire | Apache License 2.0 |
| sqlite | 3.53.1 | D. Richard Hipp | Public Domain (keine Einschränkungen) |
| zlib | 1.3.1 | Jean-loup Gailly & Mark Adler | zlib/libpng License |
Dokumentation
Mitmachen
Werden Sie Teil der Wazuh-Community, um von anderen Benutzern zu lernen, an Diskussionen teilzunehmen, mit unseren Entwicklern zu sprechen und zum Projekt beizutragen.
Wenn Sie zu unserem Projekt beitragen möchten, zögern Sie bitte nicht, Pull-Requests zu erstellen, Issues einzureichen oder Commits zu senden. Wir werden alle Ihre Fragen prüfen.
Sie können auch unseren Slack-Community-Kanal und unsere Mailingliste beitreten, indem Sie eine E-Mail an [email protected] senden, um Fragen zu stellen und an Diskussionen teilzunehmen.
Bleiben Sie auf dem Laufenden über Neuigkeiten, Veröffentlichungen, technische Artikel und mehr.
Autoren
Wazuh Copyright (C) 2015-2023 Wazuh Inc. (Lizenz GPLv2)
Basiert auf dem von Daniel Cid gestarteten OSSEC-Projekt.