
awesome-wazuh — Updated!
🛡️Listas incríveis sobre todos os tipos de tópicos interessantes do Wazuh XDR/SIEM
awesome-wazuh 
Lista curada de recursos, ferramentas e integrações do Wazuh
Wazuh é uma plataforma gratuita e de código aberto para monitoramento de segurança, prevenção, detecção e resposta a ameaças.
Conteúdo
- Documentação Oficial
- Primeiros Passos
- Guias de Configuração
- Implantação
- Regras e Detecção
- Integrações
- Ferramentas e Utilitários
- Manutenção
- Conformidade
- Treinamento e Certificação
- Guias e Tutoriais
- Programa de Embaixadores
- Comunidade
- Contribuindo
Documentação Oficial
- 🟢 Documentação do Wazuh - Guias de instalação, configuração e uso
- 🟢 Visão Geral da Arquitetura - Design do sistema e componentes
- 🟢 Referência da API - Endpoints da API REST
- 🟢 Blog do Wazuh - Artigos técnicos semanais
- 🟢 Notas de Versão - Histórico de versões e changelog
Primeiros Passos
- 🟢 Guia de Instalação - Instruções passo a passo para implantação
- 🟢 Início Rápido - Coloque em funcionamento em 30-60 minutos
- 🟢 Wazuh Cloud - Opção SaaS totalmente gerenciada com nível gratuito
- 🟢 Início Rápido com Docker - Implantação com um único comando para testes
Guias de Configuração
Guias passo a passo para instalação, configuração e tarefas operacionais do Wazuh.
- 🟡 samma-io/wazuh-help - Ajuda na configuração, solução de problemas e notas operacionais para implantações do Wazuh
Implantação
Docker
- 🟢 Guia Oficial do Docker - Documentação de implantação em contêineres
- 🟢 Repositório Docker - Arquivos Docker Compose e imagens (mais de 1.000 estrelas)
Kubernetes
- 🟢 Guia Oficial do Kubernetes - Implantação em cluster K8s
- 🟢 Helm Charts - Pacotes Helm de nível de produção com suporte a HA
Terraform / OpenTofu
- 🟡 Provedor Terraform/OpenTofu - Provedor da comunidade, mantido ativamente
- 🟡 Registro Terraform - Entrada oficial no registro do Terraform
- 🟢 Solicitação de Funcionalidade - Provedor oficial do Wazuh (planejado)
Ansible
- 🟢 Guia Oficial do Ansible - Automação de implantação em múltiplos hosts
- 🟢 Playbooks Ansible - Playbooks prontos para uso (use branches de lançamento para produção)
Plataformas em Nuvem
- 🟢 Implantação AWS - CloudTrail, GuardDuty, Security Hub, Macie
- 🟢 Implantação Azure - Log Analytics, Microsoft Graph, Intune
- 🟢 Implantação GCP - Integração com Pub/Sub e Cloud Storage
- 🟢 Máquinas Virtuais (OVA/AMI) - Imagens pré-construídas para POC rápida
CI/CD e Testes
- 🟢 Wazuh QA - Infraestrutura de testes automatizados e CI/CD
Regras e Detecção
- 🟢 Documentação de Regras - Sintaxe e otimização de regras
- 🟢 Guia de Regras Personalizadas - Escrita e teste de regras personalizadas
- 🟢 Conjunto de Regras Oficial - Repositório completo de regras
Regras da Comunidade
Coleções de regras da comunidade de uso geral.
- 🟡 socfortress/Wazuh-Rules - Coleção de regras da comunidade
- 🟡 Ghost47-coder/Wazuh-Rules - Conjunto de regras e decodificadores personalizados
Regras Específicas de Fornecedores
Decodificadores e conjuntos de regras para dispositivos, appliances e plataformas específicos.
- 🟡 Regras e Decodificadores para Fortigate - Monitoramento de dispositivos Fortigate
- 🟡 Decodificador e Regras para Pi-hole - Monitoramento e detecção de DNS sinkhole no Pi-hole
- 🟡 Synology DSM (st0rm-cr0w) - Decodificador e regras para Synology DSM
- 🟡 Synology DSM (Tomo-9925) - Implementação alternativa de decodificador para Synology DSM
- 🟡 Decodificador Unifi - Monitoramento de rede Ubiquiti Unifi
Módulos de Detecção
- 🟢 Monitoramento de Integridade de Arquivos (FIM) - Detecte alterações não autorizadas em arquivos
- 🟢 Detecção de Vulnerabilidades - Varredura e avaliação de CVEs
- 🟢 Avaliação de Configuração (SCA) - Validação de conformidade e hardening
- 🟢 Detecção de Malware - Integração com ClamAV e YARA
- 🟢 Resposta Ativa - Resposta automatizada a ameaças
Integrações
Conecte o Wazuh a plataformas externas para alertas, ticketing, inteligência contra ameaças e orquestração.
Alertas
- 🟢 Slack - Alertas em tempo real para canais Slack
- 🟢 PagerDuty - Escalonamento de incidentes em regime de plantão
- 🟢 E-mail - Entrega de alertas via SMTP
Ticketing
- 🟢 Integração Genérica com API - Acione qualquer API externa
- 🟢 Integração com ServiceNow - API REST + script Python
- 🟡 Integração com Jira - Guia da comunidade
Inteligência contra Ameaças
- 🟢 VirusTotal - Enriquecimento de hash de arquivo e URL
- 🟢 Listas CDB - Listas personalizadas de inteligência contra ameaças
Plataformas em Nuvem
- 🟢 AWS Security Hub - Integração com CloudTrail, GuardDuty e Security Lake
- 🟢 Azure Sentinel - Integração com Microsoft Sentinel
- 🟢 Google Cloud - Integração com Cloud Audit Logs
SOAR
- 🟡 Shuffle SOAR - SOAR de código aberto com suporte ao Wazuh
- 🟢 Integração Shuffle + Teams - Alertas no Teams baseados em SOAR
- 🟡 Automação de Detecção e Resposta a Ameaças (Medium) - Automação de resposta a ameaças com Wazuh + Shuffle
Integrações Personalizadas
- 🟡 wazuh2thehive - Integração com gerenciamento de casos TheHive
- 🟡 wazuh-opencti - Plataforma de inteligência contra ameaças OpenCTI
- 🟡 wazuh-integrations - Coleção de integrações personalizadas
- 🟡 Exportador Prometheus - Métricas e monitoramento Prometheus
- 🟡 Sophos-Wazuh-SOC - Integração de firewall Sophos e endpoint para operações de SOC
- 🟡 Alertas via Telegram - Script de notificação para Telegram
- 🟡 Telegram Personalizado - Formatação avançada de alertas para Telegram
- 🟡 wazuh-nmap - Integração com varredura de rede Nmap
Manutenção
Backup e Restauração
- 🟢 Criando um Backup — Componentes Centrais - Guia oficial: diretórios a serem copiados (
/etc/wazuh-indexer/,/var/ossec/etc/, certificados) usandorsync+tar - 🟢 Restaurando Componentes Centrais - Restauração passo a passo para nó único e cluster multi-nó
- 🟢 Gerenciamento de Backup de Índices - Blog oficial: snapshots OpenSearch para dados de alerta — filesystem, S3, Azure, GCS, automação SLM
- 🟡 Guia Prático de Snapshot e Restauração - Tutorial da comunidade: configuração
path.repo, snapshot via CLI e Dashboard UI, automação com cron
Problemas Conhecidos
Serviços do Wazuh falham ao iniciar após reinicialização no Debian/Ubuntu
Um problema bem conhecido em instalações all-in-one: os serviços do Wazuh (wazuh-indexer, wazuh-manager, wazuh-dashboard) não possuem dependências After= em suas units systemd, causando condições de corrida na inicialização. Sintomas: dashboard retorna "server is not ready yet", indexador entra em estado failed, ou gerenciador falha devido à ausência do arquivo PID.
- 🟡 wazuh-indexer #201 - Indexador falha após reinicialização: diretório
/var/log/wazuh-indexer/gc.logausente - 🟡 wazuh-packages #1962 - Indexador entra em estado
failedna reinicialização (v4.4.0+) - 🟡 wazuh/wazuh #31037 -
Permission deniedno log GC na inicialização da JVM
Solução alternativa: crie uma sobrescrita systemd para forçar a ordem de inicialização:
# /etc/systemd/system/wazuh-manager.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
# /etc/systemd/system/wazuh-dashboard.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
Em seguida, recarregue: systemctl daemon-reload. Se o indexador ainda precisar de tempo extra para inicializar, adicione ExecStartPre=/bin/sleep 15 à sobrescrita do dashboard.
Ferramentas e Utilitários
- 🟡 Wazuh Tools - Coleção de scripts utilitários operacionais
- 🟡 Wazuh Auto-Generator - Gere decodificadores e regras a partir de amostras de logs brutos usando análise de padrões determinística, com análise em lote e simulação de extração de campos no aplicativo
- 🟡 MCP Server Wazuh - Servidor Model Context Protocol para Wazuh
- 🟡 Wazuh MCP Server - Implementação MCP alternativa
Conformidade
Mapeie as capacidades do Wazuh para frameworks regulatórios.
- 🟢 PCI-DSS - Padrão de Segurança de Dados para Indústria de Cartões de Pagamento
- 🟢 GDPR - Regulamento de Proteção de Dados da UE
- 🟢 NIS-2 - Diretiva de Infraestruturas Críticas da UE (prazo de auditoria: 30 de junho de 2026)
- 🟢 ISO 27001 - Padrão de Gestão de Segurança da Informação
- 🟢 HIPAA - Proteção de Dados de Saúde
- 🟢 NIST 800-53 - Controles de Segurança Federais
- 🟢 TSC (SOC 2) - Critérios de Serviço de Confiança
Treinamento e Certificação
- 🟢 Cursos Oficiais de Treinamento - Programa de certificação autorizado de 4 dias
- 🟡 Tutoriais no YouTube - Guias em vídeo oficiais
- 🟡 Udemy - Curso Completo de Wazuh - Do iniciante ao avançado
- 🟡 initMAX - Treinamento Wazuh - Credencial de Profissional Certificado Wazuh
- 🟡 SIEM Intelligence - Administrador Certificado Wazuh - Credencial CWA
Guias e Tutoriais
Guias contribuídos pela comunidade para casos de uso específicos e configurações avançadas.
Integração com IA e LLM
- 🟡 Ollama Local no Dashboard do Wazuh - Insights de alertas com LLM usando uma instância local do Ollama incorporada ao Dashboard do Wazuh
- 🟡 Wazuh + AWS Bedrock + MCP (Parte 1) - Integrando Wazuh com AWS Bedrock e Model Context Protocol para análise de segurança orientada por IA
- 🟡 Wazuh + AWS Bedrock + MCP (Parte 2) - Configuração avançada e casos de uso para integração Wazuh + AWS Bedrock + MCP
Detecção e Resposta
- 🟡 Guia de Fluxo SOAR - Padrões de orquestração e automação SOAR
- 🟡 Guia de Detecção de Bruteforce - Detectando e respondendo a ataques de força bruta
Geral
- 🟡 Guia Completo do Wazuh - Guia abrangente de configuração e implantação do Wazuh
Programa de Embaixadores
Represente o Wazuh em sua região. Torne-se um embaixador e compartilhe sua expertise.
- 🟢 Programa de Embaixadores Wazuh - Como se tornar um embaixador
- Guia de Atividades do Embaixador - Criação de conteúdo, palestras, treinamento, parcerias
Comunidade
- 🟢 Comunidade Wazuh - Workspace Slack e fóruns
- 🟢 Discussões no GitHub - Perguntas e respostas e solicitações de funcionalidades
- 🟢 Organização no GitHub - Mais de 31 repositórios (mais de 14.600 estrelas no principal)
- 🟢 Suporte Profissional - Serviços de suporte com SLA
Exemplos
Este repositório inclui modelos de implantação e exemplos:
- Docker Compose (examples/docker-compose/) - Configurações de nó único e múltiplos nós
- Terraform (examples/terraform/) - Modelos de infraestrutura como código (compatível com OpenTofu)
- Ansible (examples/ansible/) - Playbooks para múltiplos hosts
- Vagrant (examples/vagrant/) - Laboratório local baseado em VM
Contribuindo
Contribuições são bem-vindas. Para adicionar um recurso:
- Verifique se o link funciona (HTTP 200)
- Use o emblema apropriado: 🟢 Oficial (projeto Wazuh) | 🟡 Comunidade
- Mantenha a descrição em 1-2 linhas, concreta e útil
- Adicione na categoria correta e em ordem alfabética
- Envie um pull request
Consulte CONTRIBUTING.md para diretrizes.
Curadoria por: Franco Tampieri (TTlab® - Security & DevOps) | [email protected]
Licença
Emblemas: 🟢 = Oficial (Wazuh) | 🟡 = Comunidade