
wazuh v5.0.0-beta4
Plataforma XDR e SIEM de código aberto para detecção de ameaças, análise de logs, monitoramento de integridade de arquivos, avaliação de vulnerabilidades e gerenciamento de conformidade em endpoints e cargas de trabalho na nuvem.
Wazuh
Wazuh é uma plataforma gratuita e de código aberto usada para prevenção, detecção e resposta a ameaças. É capaz de proteger cargas de trabalho em ambientes locais, virtualizados, conteinerizados e baseados em nuvem.
A solução Wazuh consiste em um agente de segurança de endpoint, implantado nos sistemas monitorados, e um servidor de gerenciamento, que coleta e analisa os dados enviados pelos agentes. Além disso, o Wazuh foi totalmente integrado ao Elastic Stack, fornecendo um mecanismo de busca e ferramenta de visualização de dados que permite aos usuários navegar por seus alertas de segurança.
Capacidades do Wazuh
Uma breve apresentação de alguns dos casos de uso mais comuns da solução Wazuh.
Detecção de intrusão
Os agentes Wazuh escaneiam os sistemas monitorados em busca de malware, rootkits e anomalias suspeitas. Eles podem detectar arquivos ocultos, processos camuflados ou listeners de rede não registrados, bem como inconsistências nas respostas de chamadas do sistema.
Além das capacidades dos agentes, o componente servidor utiliza uma abordagem baseada em assinaturas para detecção de intrusão, usando seu motor de expressões regulares para analisar dados de log coletados e procurar por indicadores de comprometimento.
Análise de dados de log
Os agentes Wazuh leem logs do sistema operacional e de aplicações e os encaminham de forma segura para um gerenciador central para análise baseada em regras e armazenamento. Quando nenhum agente é implantado, o servidor também pode receber dados via syslog de dispositivos de rede ou aplicações.
As regras do Wazuh ajudam a alertar sobre erros de aplicação ou sistema, configurações incorretas, atividades maliciosas tentadas e/ou bem-sucedidas, violações de política e uma variedade de outros problemas de segurança e operacionais.
Monitoramento de integridade de arquivos
O Wazuh monitora o sistema de arquivos, identificando mudanças no conteúdo, permissões, propriedade e atributos de arquivos que você precisa acompanhar. Além disso, ele identifica nativamente os usuários e aplicações usados para criar ou modificar arquivos.
As capacidades de monitoramento de integridade de arquivos podem ser usadas em combinação com inteligência de ameaças para identificar ameaças ou hosts comprometidos. Além disso, vários padrões de conformidade regulatória, como o PCI DSS, o exigem.
Detecção de vulnerabilidades
Os agentes Wazuh coletam dados de inventário de software e enviam essas informações para o servidor, onde são correlacionadas com bancos de dados CVE (Common Vulnerabilities and Exposures) atualizados continuamente, para identificar softwares vulneráveis conhecidos.
A avaliação automatizada de vulnerabilidades ajuda você a encontrar pontos fracos em seus ativos críticos e a tomar ações corretivas antes que atacantes os explorem para sabotar seu negócio ou roubar dados confidenciais.
Avaliação de configuração
O Wazuh monitora as configurações do sistema e das aplicações para garantir que estejam em conformidade com suas políticas de segurança, padrões e/ou guias de hardening. Os agentes realizam varreduras periódicas para detectar aplicações que são conhecidas por serem vulneráveis, não corrigidas ou configuradas de forma insegura.
Além disso, as verificações de configuração podem ser personalizadas, ajustando-as para se alinhar adequadamente à sua organização. Os alertas incluem recomendações para melhor configuração, referências e mapeamento com conformidade regulatória.
Resposta a incidentes
Os agentes Wazuh fornecem respostas ativas prontas para uso, que realizam várias contramedidas para lidar com ameaças ativas, como bloquear o acesso a um sistema a partir da fonte da ameaça quando certos critérios são atendidos.
Além disso, o Wazuh pode ser usado para executar remotamente comandos ou consultas do sistema nos agentes, identificando indicadores de comprometimento (IOCs) e ajudando a executar outras tarefas de forense ao vivo ou resposta a incidentes.
Conformidade regulatória
O Wazuh fornece alguns dos controles de segurança necessários para estar em conformidade com padrões e regulamentações do setor. Esses recursos, combinados com sua escalabilidade e suporte multiplataforma, ajudam as organizações a atender aos requisitos técnicos de conformidade.
O Wazuh é amplamente utilizado por empresas de processamento de pagamentos e instituições financeiras para atender aos requisitos do PCI DSS (Payment Card Industry Data Security Standard). Sua interface web fornece relatórios e dashboards que podem ajudar com essa e outras regulamentações (por exemplo, GPG13 ou GDPR).
Segurança na nuvem
O Wazuh ajuda a monitorar a infraestrutura de nuvem no nível da API, usando módulos de integração que são capazes de extrair dados de segurança de provedores de nuvem conhecidos, como Amazon AWS, Azure ou Google Cloud. Além disso, o Wazuh fornece regras para avaliar a configuração do seu ambiente de nuvem, identificando facilmente pontos fracos.
Além disso, os agentes leves e multiplataforma do Wazuh são comumente usados para monitorar ambientes de nuvem no nível da instância.
Segurança de contêineres
O Wazuh fornece visibilidade de segurança em seus hosts e contêineres Docker, monitorando seu comportamento e detectando ameaças, vulnerabilidades e anomalias. O agente Wazuh possui integração nativa com o motor Docker, permitindo que os usuários monitorem imagens, volumes, configurações de rede e contêineres em execução.
O Wazuh coleta e analisa continuamente informações detalhadas de tempo de execução. Por exemplo, alertando sobre contêineres executando em modo privilegiado, aplicações vulneráveis, um shell executando dentro de um contêiner, mudanças em volumes ou imagens persistentes, e outras possíveis ameaças.
WUI
A WUI do Wazuh fornece uma interface de usuário poderosa para visualização e análise de dados. Esta interface também pode ser usada para gerenciar a configuração do Wazuh e monitorar seu status.
Visão geral dos módulos

Eventos de segurança

Monitoramento de integridade

Detecção de vulnerabilidades

Conformidade regulatória

Visão geral dos agentes

Resumo do agente

Orquestração
Aqui você encontra todas as ferramentas de automação mantidas pela equipe Wazuh.
Ramificações
- O branch
maincontém o código mais recente; esteja ciente de possíveis bugs neste branch.
Software e bibliotecas utilizados
| Software | Versão | Autor | Licença |
|---|---|---|---|
| bpftool | 7.7.0 | libbpf | GNU Public License version 2 |
| bzip2 | 1.0.8 | Julian Seward | BSD License |
| cJSON | 1.7.18 | Dave Gamble | MIT License |
| cpp-httplib | 0.25.0 | yhirose | MIT License |
| cPython | 3.12.13 | Guido van Rossum | Python Software Foundation License version 2 |
| cURL | 8.20.0 | Daniel Stenberg | MIT License |
| dbus | 1.14.10 | freedesktop.org | GNU Public License version 2 |
| Flatbuffers | 23.5.26 | Google Inc. | Apache 2.0 License |
| Google Benchmark | 1.6.1 | Google Inc. | Apache 2.0 License |
| GoogleTest | 1.11.0 | Google Inc. | 3-Clause "New" BSD License |
| jemalloc | 5.2.1 | Jason Evans | 2-Clause "Simplified" BSD License |
| libarchive | 3.8.7 | Tim Kientzle | 3-Clause "New" BSD License |
| libbpf | 1.7.0 | libbpf | GNU Lesser General Public License version 2.1 |
| libdb | 18.1.40 | Oracle Corporation | Affero GPL v3 |
| libffi | 3.2.1 | Anthony Green | MIT License |
| libpcre2 | 10.42.0 | Philip Hazel | BSD License |
| libplist | 2.2.0 | Aaron Burghardt et al. | GNU Lesser General Public License version 2.1 |
| libYAML | 0.1.7 | Kirill Simonov | MIT License |
| liblzma | 5.8.3 | Lasse Collin, Jia Tan et al. | GNU Public License version 3 |
| Linux Audit userspace | 2.8.4 | Rik Faith | GNU Lesser General Public License |
| Lua | 5.4.8 | PUC-Rio | MIT License |
| nlohmann | 3.11.2 | Niels Lohmann | MIT License |
| OpenSSL | 3.6.2 | OpenSSL Software Foundation | Apache 2.0 License |
| popt | 1.16 | Jeff Johnson & Erik Troan | MIT License |
| procps | 2.8.3 | Brian Edmonds et al. | GNU Lesser General Public License |
| RocksDB | 8.3.2 | Facebook Inc. | Apache 2.0 License |
| rpm | 4.20.1 | Marc Ewing & Erik Troan | GNU Public License version 2 |
| simdjson | 3.13.0 | Daniel Lemire | Apache License 2.0 |
| sqlite | 3.53.1 | D. Richard Hipp | Public Domain (sem restrições) |
| zlib | 1.3.1 | Jean-loup Gailly & Mark Adler | zlib/libpng License |
Documentação
Envolva-se
Torne-se parte da comunidade Wazuh para aprender com outros usuários, participar de discussões, falar com nossos desenvolvedores e contribuir com o projeto.
Se você deseja contribuir com nosso projeto, não hesite em fazer pull requests, enviar issues ou commits; revisaremos todas as suas perguntas.
Você também pode entrar no nosso canal da comunidade no Slack e na lista de e-mails enviando um e-mail para [email protected], para fazer perguntas e participar de discussões.
Fique atualizado sobre notícias, lançamentos, artigos de engenharia e muito mais.
Autores
Wazuh Copyright (C) 2015-2023 Wazuh Inc. (Licença GPLv2)
Baseado no projeto OSSEC iniciado por Daniel Cid.