
awesome-wazuh — Updated!
🛡️Elenchi fantastici su tutti i tipi di argomenti interessanti di Wazuh XDR/SIEM
awesome-wazuh 
Elenco curato di risorse, strumenti e integrazioni per Wazuh
Wazuh è una piattaforma di monitoraggio della sicurezza gratuita e open-source per la prevenzione, rilevazione e risposta alle minacce.
Contents
- Documentazione ufficiale
- Per iniziare
- Guide di configurazione
- Deployment
- Regole e rilevamento
- Integrazioni
- Strumenti e utility
- Manutenzione
- Conformità
- Formazione e certificazione
- Guide e tutorial
- Programma Ambassador
- Community
- Contribuire
Official Documentation
- 🟢 Documentazione Wazuh - Guide di installazione, configurazione e utilizzo
- 🟢 Panoramica dell'architettura - Progettazione del sistema e componenti
- 🟢 Riferimento API - Endpoint delle API REST
- 🟢 Blog Wazuh - Articoli tecnici settimanali
- 🟢 Note di rilascio - Storico versioni e changelog
Getting Started
- 🟢 Guida all'installazione - Istruzioni di deployment passo dopo passo
- 🟢 Avvio rapido - In funzione in 30-60 minuti
- 🟢 Wazuh Cloud - Opzione SaaS completamente gestita con livello gratuito
- 🟢 Avvio rapido con Docker - Deployment con un solo comando per test
Setup Guides
Guide pratiche passo dopo passo per installazione, configurazione e attività operative di Wazuh.
- 🟡 samma-io/wazuh-help - Aiuto per la configurazione, risoluzione dei problemi e note operative per deployment Wazuh
Deployment
Docker
- 🟢 Guida ufficiale Docker - Documentazione per deployment containerizzato
- 🟢 Repository Docker - File Docker Compose e immagini (1.000+ stelle)
Kubernetes
- 🟢 Guida ufficiale Kubernetes - Deployment su cluster K8s
- 🟢 Helm Charts - Pacchetti Helm di livello produzione con supporto HA
Terraform / OpenTofu
- 🟡 Provider Terraform/OpenTofu - Provider della community, mantenuto attivamente
- 🟡 Registro Terraform - Voce ufficiale nel registro Terraform
- 🟢 Richiesta di funzionalità - Provider ufficiale Wazuh (pianificato)
Ansible
- 🟢 Guida ufficiale Ansible - Automazione del deployment multi-host
- 🟢 Playbook Ansible - Playbook pronti all'uso (usa i rami di rilascio per la produzione)
Cloud Platforms
- 🟢 Deployment AWS - CloudTrail, GuardDuty, Security Hub, Macie
- 🟢 Deployment Azure - Log Analytics, Microsoft Graph, Intune
- 🟢 Deployment GCP - Integrazione Pub/Sub e Cloud Storage
- 🟢 Macchine virtuali (OVA/AMI) - Immagini predefinite per POC rapidi
CI/CD & Testing
- 🟢 Wazuh QA - Infrastruttura di testing automatizzato e CI/CD
Rules & Detection
- 🟢 Documentazione delle regole - Sintassi delle regole e ottimizzazione
- 🟢 Guida alle regole personalizzate - Scrittura e test di regole personalizzate
- 🟢 Ruleset ufficiale - Repository completo delle regole
Community Rules
Raccolte di regole della community per uso generale.
- 🟡 socfortress/Wazuh-Rules - Raccolta di regole della community
- 🟡 Ghost47-coder/Wazuh-Rules - Set di regole e decoder personalizzati
Vendor-Specific Rules
Decoder e ruleset per dispositivi, appliance e piattaforme specifici.
- 🟡 Regole e decoder Fortigate - Monitoraggio dispositivi Fortigate
- 🟡 Decoder e regole Pi-hole - Monitoraggio e rilevamento DNS sinkhole Pi-hole
- 🟡 Synology DSM (st0rm-cr0w) - Decoder e regole Synology DSM
- 🟡 Synology DSM (Tomo-9925) - Implementazione alternativa del decoder Synology DSM
- 🟡 Decoder Unifi - Monitoraggio rete Ubiquiti Unifi
Detection Modules
- 🟢 Monitoraggio dell'integrità dei file (FIM) - Rileva modifiche non autorizzate ai file
- 🟢 Rilevamento delle vulnerabilità - Scansione e valutazione CVE
- 🟢 Valutazione della configurazione (SCA) - Validazione della conformità e hardening
- 🟢 Rilevamento malware - Integrazione con ClamAV e YARA
- 🟢 Risposta attiva - Risposta automatica alle minacce
Integrations
Collega Wazuh con piattaforme esterne per alerting, ticketing, threat intelligence e orchestrazione.
Alerting
- 🟢 Slack - Avvisi in tempo reale sui canali Slack
- 🟢 PagerDuty - Escalation degli incidenti per il personale di turno
- 🟢 Email - Consegna avvisi via SMTP
Ticketing
- 🟢 Integrazione API generica - Attiva qualsiasi API esterna
- 🟢 Integrazione ServiceNow - API REST + script Python
- 🟡 Integrazione Jira - Guida della community
Threat Intelligence
- 🟢 VirusTotal - Arricchimento di hash di file e URL
- 🟢 Liste CDB - Liste personalizzate di threat intelligence
Cloud Platforms
- 🟢 AWS Security Hub - Integrazione con CloudTrail, GuardDuty e Security Lake
- 🟢 Azure Sentinel - Integrazione con Microsoft Sentinel
- 🟢 Google Cloud - Integrazione con Cloud Audit Logs
SOAR
- 🟡 Shuffle SOAR - SOAR open-source con supporto Wazuh
- 🟢 Integrazione Shuffle + Teams - Avvisi basati su SOAR su Teams
- 🟡 Rilevamento e risposta automatizzata alle minacce (Medium) - Automazione della risposta alle minacce con Wazuh + Shuffle in un caso reale
Custom Integrations
- 🟡 wazuh2thehive - Integrazione con TheHive per la gestione dei casi
- 🟡 wazuh-opencti - Piattaforma di threat intelligence OpenCTI
- 🟡 wazuh-integrations - Raccolta di integrazioni personalizzate
- 🟡 Prometheus Exporter - Metriche e monitoraggio Prometheus
- 🟡 Sophos-Wazuh-SOC - Integrazione firewall Sophos e endpoint per operazioni SOC
- 🟡 Alerting Telegram - Script di notifica Telegram
- 🟡 Telegram personalizzato - Formattazione avanzata degli avvisi Telegram
- 🟡 wazuh-nmap - Integrazione scansione rete Nmap
Maintenance
Backup & Restore
- 🟢 Creare un backup — Componenti centrali - Guida ufficiale: directory da backuppare (
/etc/wazuh-indexer/,/var/ossec/etc/, certificati) usandorsync+tar - 🟢 Ripristino dei componenti centrali - Ripristino passo dopo passo per nodo singolo e cluster multi-nodo
- 🟢 Gestione del backup degli indici - Blog ufficiale: snapshot OpenSearch per i dati degli avvisi — filesystem, S3, Azure, GCS, automazione SLM
- 🟡 Snapshot e ripristino — Guida pratica - Walkthrough della community: configurazione
path.repo, snapshot tramite CLI e Dashboard UI, automazione cron
Known Issues
I servizi Wazuh non si avviano dopo il riavvio su Debian/Ubuntu
Un problema noto nelle installazioni all-in-one: i servizi Wazuh (wazuh-indexer, wazuh-manager, wazuh-dashboard) non hanno dipendenze After= nelle loro unità systemd, causando race condition all'avvio. Sintomi: la dashboard restituisce "server is not ready yet", l'indexer entra in stato failed o il manager fallisce a causa di un file PID mancante.
- 🟡 wazuh-indexer #201 - Indexer fallisce dopo il riavvio: directory
/var/log/wazuh-indexer/gc.logmancante - 🟡 wazuh-packages #1962 - Indexer entra in stato
failedal riavvio (v4.4.0+) - 🟡 wazuh/wazuh #31037 -
Permission deniedsul log GC all'avvio della JVM
Workaround: creare un override systemd per imporre l'ordine di avvio:
# /etc/systemd/system/wazuh-manager.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
# /etc/systemd/system/wazuh-dashboard.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
Quindi ricaricare: systemctl daemon-reload. Se l'indexer necessita ancora di tempo per inizializzarsi, aggiungere ExecStartPre=/bin/sleep 15 all'override del dashboard.
Tools & Utilities
- 🟡 Wazuh Tools - Raccolta di script utility operativi
- 🟡 Wazuh Auto-Generator - Genera decoder e regole da campioni di log grezzi usando analisi deterministica dei pattern, con analisi bulk dei log e simulazione dell'estrazione dei campi in-app
- 🟡 MCP Server Wazuh - Server Model Context Protocol per Wazuh
- 🟡 Wazuh MCP Server - Implementazione MCP alternativa
Compliance
Mappa le funzionalità di Wazuh ai framework normativi.
- 🟢 PCI-DSS - Payment Card Industry Data Security Standard
- 🟢 GDPR - Regolamento UE sulla protezione dei dati
- 🟢 NIS-2 - Direttiva UE per le infrastrutture critiche (scadenza audit 30 giugno 2026)
- 🟢 ISO 27001 - Standard per la gestione della sicurezza delle informazioni
- 🟢 HIPAA - Protezione dei dati sanitari
- 🟢 NIST 800-53 - Controlli di sicurezza federali
- 🟢 TSC (SOC 2) - Trust Service Criteria
Training & Certification
- 🟢 Corsi di formazione ufficiali - Programma di certificazione autorizzato di 4 giorni
- 🟡 Tutorial su YouTube - Guide video ufficiali
- 🟡 Udemy - Corso completo Wazuh - Da principiante ad avanzato
- 🟡 initMAX - Formazione Wazuh - Credenziale Certified Wazuh Professional
- 🟡 SIEM Intelligence - Certified Wazuh Administrator - Credenziale CWA
Guides & Tutorials
Guide contribuite dalla community per casi d'uso specifici e configurazioni avanzate.
AI & LLM Integration
- 🟡 Ollama locale nella dashboard Wazuh - Insight sugli avvisi potenziati da LLM usando un'istanza Ollama locale integrata nella dashboard Wazuh
- 🟡 Wazuh + AWS Bedrock + MCP (Parte 1) - Integrazione di Wazuh con AWS Bedrock e Model Context Protocol per analisi di sicurezza basate su AI
- 🟡 Wazuh + AWS Bedrock + MCP (Parte 2) - Configurazione avanzata e casi d'uso per l'integrazione Wazuh + AWS Bedrock + MCP
Detection & Response
- 🟡 Guida al flusso SOAR - Pattern di orchestrazione e automazione SOAR
- 🟡 Guida alla rilevazione di brute force - Rilevamento e risposta a attacchi di forza bruta
General
- 🟡 Guida completa a Wazuh - Guida completa per l'installazione e la configurazione di Wazuh
Ambassador Program
Rappresenta Wazuh nella tua regione. Diventa ambassador e condividi la tua esperienza.
- 🟢 Programma Ambassador Wazuh - Come diventare ambassador
- Guida alle attività dell'ambassador - Creazione di contenuti, interventi, formazione, partnership
Community
- 🟢 Community Wazuh - Workspace Slack e forum
- 🟢 Discussioni GitHub - Domande e risposte e richieste di funzionalità
- 🟢 Organizzazione GitHub - 31+ repository (14.600+ stelle sul principale)
- 🟢 Supporto professionale - Servizi di supporto con SLA
Examples
Questo repository include template di deployment ed esempi:
- Docker Compose (examples/docker-compose/) - Configurazioni a nodo singolo e multi-nodo
- Terraform (examples/terraform/) - Template Infrastructure-as-Code (compatibili con OpenTofu)
- Ansible (examples/ansible/) - Playbook multi-host
- Vagrant (examples/vagrant/) - Laboratorio locale basato su VM
Contributing
I contributi sono benvenuti. Per aggiungere una risorsa:
- Verifica che il link funzioni (HTTP 200)
- Usa il badge appropriato: 🟢 Ufficiale (progetto Wazuh) | 🟡 Community
- Mantieni la descrizione in 1-2 righe, concreta e utile
- Aggiungi nella categoria corretta e in ordine alfabetico
- Invia una pull request
Consulta CONTRIBUTING.md per le linee guida.
Curato da: Franco Tampieri (TTlab® - Security & DevOps) | [email protected]
License
Distintivi: 🟢 = Ufficiale (Wazuh) | 🟡 = Community