
awesome-wazuh — Actualizado!
🛡️Listas geniales sobre todo tipo de temas interesantes de Wazuh XDR/SIEM
awesome-wazhu 
Lista curada de recursos, herramientas e integraciones de Wazuh
Wazuh es una plataforma gratuita y de código abierto de monitoreo de seguridad para la prevención, detección y respuesta ante amenazas.
Contenido
- Documentación Oficial
- Primeros Pasos
- Guías de Configuración
- Despliegue
- Reglas y Detección
- Integraciones
- Herramientas y Utilidades
- Mantenimiento
- Cumplimiento
- Formación y Certificación
- Guías y Tutoriales
- Programa de Embajadores
- Comunidad
- Contribuciones
Documentación Oficial
- 🟢 Documentación de Wazuh - Guías de instalación, configuración y uso
- 🟢 Visión General de la Arquitectura - Diseño del sistema y componentes
- 🟢 Referencia de la API - Endpoints de la API REST
- 🟢 Blog de Wazuh - Artículos técnicos semanales
- 🟢 Notas de Versión - Historial de versiones y changelog
Primeros Pasos
- 🟢 Guía de Instalación - Instrucciones de despliegue paso a paso
- 🟢 Inicio Rápido - Ponerlo en marcha en 30-60 minutos
- 🟢 Wazuh Cloud - Opción SaaS totalmente gestionada con nivel gratuito
- 🟢 Inicio Rápido con Docker - Despliegue con un solo comando para pruebas
Guías de Configuración
Tutoriales paso a paso para la instalación, configuración y tareas operativas de Wazuh.
- 🟡 samma-io/wazuh-help - Ayuda de configuración, resolución de problemas y notas operativas para despliegues de Wazuh
Despliegue
Docker
- 🟢 Guía Oficial de Docker - Documentación de despliegue en contenedores
- 🟢 Repositorio Docker - Archivos e imágenes de Docker Compose (más de 1.000 estrellas)
Kubernetes
- 🟢 Guía Oficial de Kubernetes - Despliegue en clúster K8s
- 🟢 Helm Charts - Paquetes Helm de nivel productivo con soporte de alta disponibilidad
Terraform / OpenTofu
- 🟡 Proveedor Terraform/OpenTofu - Proveedor comunitario, mantenido activamente
- 🟡 Registro de Terraform - Entrada oficial en el registro de Terraform
- 🟢 Solicitud de Funcionalidad - Proveedor oficial de Wazuh (planificado)
Ansible
- 🟢 Guía Oficial de Ansible - Automatización de despliegue en múltiples hosts
- 🟢 Playbooks de Ansible - Playbooks listos para usar (use ramas de versión para producción)
Plataformas Cloud
- 🟢 Despliegue en AWS - CloudTrail, GuardDuty, Security Hub, Macie
- 🟢 Despliegue en Azure - Log Analytics, Microsoft Graph, Intune
- 🟢 Despliegue en GCP - Integración con Pub/Sub y Cloud Storage
- 🟢 Máquinas Virtuales (OVA/AMI) - Imágenes preconstruidas para pruebas de concepto rápidas
CI/CD y Pruebas
- 🟢 Wazuh QA - Infraestructura de pruebas automatizadas y CI/CD
Reglas y Detección
- 🟢 Documentación de Reglas - Sintaxis y optimización de reglas
- 🟢 Guía de Reglas Personalizadas - Cómo escribir y probar reglas personalizadas
- 🟢 Conjunto Oficial de Reglas - Repositorio completo de reglas
Reglas de la Comunidad
Colecciones de reglas comunitarias de propósito general.
- 🟡 socfortress/Wazuh-Rules - Colección de reglas comunitarias
- 🟡 Ghost47-coder/Wazuh-Rules - Conjunto de reglas y decodificadores personalizados
Reglas Específicas de Fabricantes
Decodificadores y conjuntos de reglas para dispositivos, electrodomésticos y plataformas específicas.
- 🟡 Reglas y Decodificadores para Fortigate - Monitoreo de dispositivos Fortigate
- 🟡 Decodificador y Reglas para Pi-hole - Monitoreo y detección del sumidero DNS de Pi-hole
- 🟡 Synology DSM (st0rm-cr0w) - Decodificador y reglas para Synology DSM
- 🟡 Synology DSM (Tomo-9925) - Implementación alternativa del decodificador Synology DSM
- 🟡 Decodificador Unifi - Monitoreo de red Ubiquiti Unifi
Módulos de Detección
- 🟢 Monitoreo de Integridad de Archivos (FIM) - Detecta cambios no autorizados en archivos
- 🟢 Detección de Vulnerabilidades - Escaneo y evaluación de CVE
- 🟢 Evaluación de Configuración (SCA) - Validación de cumplimiento y endurecimiento
- 🟢 Detección de Malware - Integración con ClamAV y YARA
- 🟢 Respuesta Activa - Respuesta automatizada a amenazas
Integraciones
Conecta Wazuh con plataformas externas para alertas, tickets, inteligencia de amenazas y orquestación.
Alertas
- 🟢 Slack - Alertas en tiempo real a canales de Slack
- 🟢 PagerDuty - Escalamiento de incidentes de guardia
- 🟢 Correo Electrónico - Entrega de alertas por SMTP
Sistemas de Tickets
- 🟢 Integración Genérica con API - Disparar cualquier API externa
- 🟢 Integración con ServiceNow - API REST + script Python
- 🟡 Integración con Jira - Guía comunitaria
Inteligencia de Amenazas
- 🟢 VirusTotal - Enriquecimiento de hash de archivos y URLs
- 🟢 Listas CDB - Listas personalizadas de inteligencia de amenazas
Plataformas Cloud
- 🟢 AWS Security Hub - Integración con CloudTrail, GuardDuty y Security Lake
- 🟢 Azure Sentinel - Integración con Microsoft Sentinel
- 🟢 Google Cloud - Integración con Cloud Audit Logs
SOAR
- 🟡 Shuffle SOAR - SOAR de código abierto con soporte para Wazuh
- 🟢 Integración Shuffle + Teams - Alertas a Teams basadas en SOAR
- 🟡 Detección y Respuesta Automatizada de Amenazas (Medium) - Automatización de respuesta a amenazas con Wazuh + Shuffle en el mundo real
Integraciones Personalizadas
- 🟡 wazuh2thehive - Integración con TheHive para gestión de casos
- 🟡 wazuh-opencti - Plataforma de inteligencia de amenazas OpenCTI
- 🟡 wazuh-integrations - Colección de integraciones personalizadas
- 🟡 Exportador Prometheus - Métricas y monitoreo con Prometheus
- 🟡 Sophos-Wazuh-SOC - Integración de firewall y endpoint Sophos para operaciones SOC
- 🟡 Alertas por Telegram - Script de notificaciones para Telegram
- 🟡 Telegram Personalizado - Formato avanzado de alertas para Telegram
- 🟡 wazuh-nmap - Integración de escaneo de red con Nmap
Mantenimiento
Copia de Seguridad y Restauración
- 🟢 Crear una Copia de Seguridad — Componentes Centrales - Guía oficial: directorios a respaldar (
/etc/wazuh-indexer/,/var/ossec/etc/, certificados) usandorsync+tar - 🟢 Restaurar Componentes Centrales - Restauración paso a paso para nodo único y clúster multi-nodo
- 🟢 Gestión de Copias de Seguridad de Índices - Blog oficial: instantáneas de OpenSearch para datos de alertas — sistema de archivos, S3, Azure, GCS, automatización SLM
- 🟡 Instantáneas y Restauración — Guía Práctica - Tutorial comunitario: configuración de
path.repo, instantáneas mediante CLI y Dashboard UI, automatización con cron
Problemas Conocidos
Los servicios de Wazuh no se inician después de reiniciar en Debian/Ubuntu
Un problema conocido en instalaciones todo-en-uno: los servicios de Wazuh (wazuh-indexer, wazuh-manager, wazuh-dashboard) no tienen dependencias After= en sus unidades systemd, lo que provoca condiciones de carrera al arrancar. Síntomas: el dashboard devuelve "server is not ready yet", el indexador entra en estado failed, o el manager falla debido a un archivo PID faltante.
- 🟡 wazuh-indexer #201 - El indexador falla tras reinicio: falta el directorio
/var/log/wazuh-indexer/gc.log - 🟡 wazuh-packages #1962 - El indexador entra en estado
failedal reiniciar (v4.4.0+) - 🟡 wazuh/wazuh #31037 -
Permission denieden el log de GC al iniciar la JVM
Solución: crear una anulación de systemd para forzar el orden de arranque:
# /etc/systemd/system/wazuh-manager.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
# /etc/systemd/system/wazuh-dashboard.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
Luego recargar: systemctl daemon-reload. Si el indexador aún necesita tiempo extra para inicializarse, añadir ExecStartPre=/bin/sleep 15 a la anulación del dashboard.
Herramientas y Utilidades
- 🟡 Wazuh Tools - Colección de scripts de utilidad operativa
- 🟡 Wazuh Auto-Generator - Genera decodificadores y reglas a partir de muestras de logs sin procesar mediante análisis de patrones determinista, con análisis masivo de logs y simulación de extracción de campos en la aplicación
- 🟡 MCP Server Wazuh - Servidor del Protocolo de Contexto de Modelo para Wazuh
- 🟡 Wazuh MCP Server - Implementación alternativa de MCP
Cumplimiento
Mapea las capacidades de Wazuh con marcos regulatorios.
- 🟢 PCI-DSS - Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago
- 🟢 GDPR - Reglamento General de Protección de Datos de la UE
- 🟢 NIS-2 - Directiva de infraestructuras críticas de la UE (fecha límite de auditoría: 30 de junio de 2026)
- 🟢 ISO 27001 - Estándar de gestión de seguridad de la información
- 🟢 HIPAA - Protección de datos sanitarios
- 🟢 NIST 800-53 - Controles de seguridad federales
- 🟢 TSC (SOC 2) - Criterios de Servicio de Confianza
Formación y Certificación
- 🟢 Cursos de Formación Oficiales - Programa de certificación autorizado de 4 días
- 🟡 Tutoriales en YouTube - Guías oficiales en video
- 🟡 Udemy - Curso Completo de Wazuh - De principiante a avanzado
- 🟡 initMAX - Formación Wazuh - Credencial de Profesional Certificado Wazuh
- 🟡 SIEM Intelligence - Administrador Certificado Wazuh - Credencial CWA
Guías y Tutoriales
Guías aportadas por la comunidad para casos de uso específicos y configuraciones avanzadas.
Integración con IA y LLM
- 🟡 Ollama Local en el Dashboard de Wazuh - Perspectivas de alertas potenciadas por LLM usando una instancia local de Ollama integrada en el Dashboard de Wazuh
- 🟡 Wazuh + AWS Bedrock + MCP (Parte 1) - Integración de Wazuh con AWS Bedrock y el Protocolo de Contexto de Modelo para análisis de seguridad impulsado por IA
- 🟡 Wazuh + AWS Bedrock + MCP (Parte 2) - Configuración avanzada y casos de uso para la integración de Wazuh + AWS Bedrock + MCP
Detección y Respuesta
- 🟡 Guía de Flujo SOAR - Patrones de orquestación y automatización SOAR
- 🟡 Guía de Detección de Fuerza Bruta - Detección y respuesta a ataques de fuerza bruta
General
- 🟡 Guía Completa de Wazuh - Guía exhaustiva de configuración y puesta en marcha de Wazuh
Programa de Embajadores
Representa a Wazuh en tu región. Conviértete en embajador y comparte tu experiencia.
- 🟢 Programa de Embajadores de Wazuh - Cómo convertirse en embajador
- Guía de Actividades del Embajador - Creación de contenido, charlas, formación, alianzas
Comunidad
- 🟢 Comunidad de Wazuh - Espacio de trabajo en Slack y foros
- 🟢 Discusiones en GitHub - Preguntas y respuestas, y solicitudes de funcionalidades
- 🟢 Organización en GitHub - Más de 31 repositorios (más de 14.600 estrellas en el principal)
- 🟢 Soporte Profesional - Servicios de soporte con SLA
Ejemplos
Este repositorio incluye plantillas y ejemplos de despliegue:
- Docker Compose (examples/docker-compose/) - Configuraciones de nodo único y multi-nodo
- Terraform (examples/terraform/) - Plantillas de infraestructura como código (compatible con OpenTofu)
- Ansible (examples/ansible/) - Playbooks multi-host
- Vagrant (examples/vagrant/) - Laboratorio local basado en VM
Contribuciones
Las contribuciones son bienvenidas. Para añadir un recurso:
- Verifica que el enlace funcione (HTTP 200)
- Usa la insignia adecuada: 🟢 Oficial (proyecto Wazuh) | 🟡 Comunidad
- Mantén la descripción en 1-2 líneas, concreta y útil
- Añade en la categoría correcta y en orden alfabético
- Envía un pull request
Consulta CONTRIBUTING.md para obtener directrices.
Curado por: Franco Tampieri (TTlab® - Security & DevOps) | [email protected]
Licencia
Insignias: 🟢 = Oficial (Wazuh) | 🟡 = Comunidad