
awesome-wazuh — Updated!
🛡️Подборки awesome-списков по различным интересным темам Wazuh XDR/SIEM
awesome-wazuh 
Подборка ресурсов, инструментов и интеграций Wazuh
Wazuh — это бесплатная платформа мониторинга безопасности с открытым исходным кодом для предотвращения, обнаружения и реагирования на угрозы.
Содержание
- Официальная документация
- Начало работы
- Руководства по настройке
- Развёртывание
- Правила и обнаружение
- Интеграции
- Инструменты и утилиты
- Обслуживание
- Соответствие требованиям
- Обучение и сертификация
- Руководства и учебные пособия
- Программа амбассадоров
- Сообщество
- Участие
Официальная документация
- 🟢 Документация Wazuh — руководства по установке, настройке и использованию
- 🟢 Обзор архитектуры — системный дизайн и компоненты
- 🟢 Справочник API — конечные точки REST API
- 🟢 Блог Wazuh — еженедельные технические статьи
- 🟢 Примечания к выпускам — история версий и журнал изменений
Начало работы
- 🟢 Руководство по установке — пошаговая инструкция по развёртыванию
- 🟢 Быстрый старт — запуск за 30–60 минут
- 🟢 Wazuh Cloud — полностью управляемый SaaS с бесплатным уровнем
- 🟢 Docker Quick Start — развёртывание одной командой для тестирования
Руководства по настройке
Пошаговые руководства по установке, настройке и эксплуатации Wazuh.
- 🟡 samma-io/wazuh-help — помощь в настройке, устранение неисправностей и заметки по эксплуатации развёртываний Wazuh
Развёртывание
Docker
- 🟢 Официальное руководство по Docker — документация по развёртыванию в контейнерах
- 🟢 Репозиторий Docker — файлы Docker Compose и образы (более 1000 звёзд)
Kubernetes
- 🟢 Официальное руководство по Kubernetes — развёртывание в кластере K8s
- 🟢 Helm Charts — production-готовые Helm-пакеты с поддержкой высокой доступности
Terraform / OpenTofu
- 🟡 Провайдер Terraform/OpenTofu — провайдер сообщества, активно поддерживается
- 🟡 Реестр Terraform — запись в официальном реестре Terraform
- 🟢 Запрос функции — официальный провайдер Wazuh (планируется)
Ansible
- 🟢 Официальное руководство по Ansible — автоматизация развёртывания на нескольких хостах
- 🟢 Ansible Playbooks — готовые плейбуки (для production используйте ветки релизов)
Облачные платформы
- 🟢 Развёртывание в AWS — CloudTrail, GuardDuty, Security Hub, Macie
- 🟢 Развёртывание в Azure — Log Analytics, Microsoft Graph, Intune
- 🟢 Развёртывание в GCP — интеграция Pub/Sub и Cloud Storage
- 🟢 Виртуальные машины (OVA/AMI) — предустановленные образы для быстрого POC
CI/CD и тестирование
- 🟢 Wazuh QA — автоматизированное тестирование и инфраструктура CI/CD
Правила и обнаружение
- 🟢 Документация по правилам — синтаксис и оптимизация правил
- 🟢 Руководство по пользовательским правилам — написание и тестирование собственных правил
- 🟢 Официальный набор правил — полный репозиторий правил
Правила сообщества
Коллекции правил общего назначения от сообщества.
- 🟡 socfortress/Wazuh-Rules — коллекция правил сообщества
- 🟡 Ghost47-coder/Wazuh-Rules — собственный набор правил и декодеров
Правила для вендоров
Декодеры и наборы правил для конкретных устройств, приборов и платформ.
- 🟡 Правила и декодеры Fortigate — мониторинг устройств Fortigate
- 🟡 Декодер и правила Pi-hole — мониторинг и обнаружение DNS-фильтра Pi-hole
- 🟡 Synology DSM (st0rm-cr0w) — декодер и правила для Synology DSM
- 🟡 Synology DSM (Tomo-9925) — альтернативная реализация декодера Synology DSM
- 🟡 Декодер Unifi — мониторинг сети Ubiquiti Unifi
Модули обнаружения
- 🟢 Мониторинг целостности файлов (FIM) — обнаружение несанкционированных изменений файлов
- 🟢 Обнаружение уязвимостей — сканирование и оценка CVE
- 🟢 Оценка конфигурации (SCA) — проверка соответствия и усиление защиты
- 🟢 Обнаружение вредоносного ПО — интеграция с ClamAV и YARA
- 🟢 Активное реагирование — автоматическое реагирование на угрозы
Интеграции
Подключение Wazuh к внешним платформам для оповещений, тикет-систем, threat intelligence и оркестрации.
Оповещения
- 🟢 Slack — оповещения в реальном времени в каналы Slack
- 🟢 PagerDuty — эскалация инцидентов дежурным
- 🟢 Email — доставка оповещений по SMTP
Тикет-системы
- 🟢 Общая интеграция через API — вызов любого внешнего API
- 🟢 Интеграция с ServiceNow — REST API + Python-скрипт
- 🟡 Интеграция с Jira — руководство сообщества
Threat Intelligence
- 🟢 VirusTotal — обогащение хешей файлов и URL
- 🟢 CDB Lists — пользовательские списки угроз
Облачные платформы
- 🟢 AWS Security Hub — интеграция CloudTrail, GuardDuty и Security Lake
- 🟢 Azure Sentinel — интеграция с Microsoft Sentinel
- 🟢 Google Cloud — интеграция Cloud Audit Logs
SOAR
- 🟡 Shuffle SOAR — open-source SOAR с поддержкой Wazuh
- 🟢 Интеграция Shuffle + Teams — оповещения в Teams через SOAR
- 🟡 Автоматизированное обнаружение и реагирование на угрозы (Medium) — реальная автоматизация реагирования на угрозы с Wazuh и Shuffle
Пользовательские интеграции
- 🟡 wazuh2thehive — интеграция с TheHive для управления инцидентами
- 🟡 wazuh-opencti — платформа threat intelligence OpenCTI
- 🟡 wazuh-integrations — коллекция пользовательских интеграций
- 🟡 Экспортёр Prometheus — метрики и мониторинг Prometheus
- 🟡 Sophos-Wazuh-SOC — интеграция брандмауэра Sophos и конечных точек для SOC
- 🟡 Оповещения в Telegram — скрипт уведомлений в Telegram
- 🟡 Пользовательский Telegram — расширенное форматирование оповещений в Telegram
- 🟡 wazuh-nmap — интеграция сетевого сканирования Nmap
Обслуживание
Резервное копирование и восстановление
- 🟢 Создание резервной копии — центральные компоненты — официальное руководство: каталоги для резервирования (
/etc/wazuh-indexer/,/var/ossec/etc/, сертификаты) с помощьюrsync+tar - 🟢 Восстановление центральных компонентов — пошаговое восстановление для одного узла и многоузлового кластера
- 🟢 Управление резервным копированием индексов — официальный блог: снапшоты OpenSearch для данных оповещений — файловая система, S3, Azure, GCS, автоматизация SLM
- 🟡 Создание снапшотов и восстановление — практическое руководство — руководство сообщества: настройка
path.repo, создание снапшотов через CLI и панель Dashboard, автоматизация через cron
Известные проблемы
Службы Wazuh не запускаются после перезагрузки на Debian/Ubuntu
Известная проблема на установках «всё в одном»: службы Wazuh (wazuh-indexer, wazuh-manager, wazuh-dashboard) не имеют зависимостей After= в своих unit-файлах systemd, что приводит к гонкам при загрузке. Симптомы: dashboard возвращает «server is not ready yet», indexer переходит в состояние failed, или manager не запускается из-за отсутствия PID-файла.
- 🟡 wazuh-indexer #201 — Indexer не запускается после перезагрузки: отсутствует каталог
/var/log/wazuh-indexer/gc.log - 🟡 wazuh-packages #1962 — Indexer переходит в состояние
failedпри перезагрузке (v4.4.0+) - 🟡 wazuh/wazuh #31037 —
Permission deniedв журнале GC при запуске JVM
Обход: создайте переопределение systemd для принудительного порядка запуска:
# /etc/systemd/system/wazuh-manager.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
# /etc/systemd/system/wazuh-dashboard.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
Затем перезагрузите: systemctl daemon-reload. Если indexer всё ещё требует дополнительного времени для инициализации, добавьте ExecStartPre=/bin/sleep 15 в переопределение dashboard.
Инструменты и утилиты
- 🟡 Wazuh Tools — сборник операционных скриптов-утилит
- 🟡 Wazuh Auto-Generator — генерация декодеров и правил из образцов сырых логов с помощью детерминированного анализа шаблонов, пакетный анализ логов и эмуляция извлечения полей в приложении
- 🟡 MCP Server Wazuh — сервер Model Context Protocol для Wazuh
- 🟡 Wazuh MCP Server — альтернативная реализация MCP
Соответствие требованиям
Сопоставление возможностей Wazuh с регуляторными рамками.
- 🟢 PCI-DSS — стандарт безопасности данных индустрии платежных карт
- 🟢 GDPR — регламент ЕС по защите данных
- 🟢 NIS-2 — директива ЕС по критической инфраструктуре (срок аудита — 30 июня 2026 г.)
- 🟢 ISO 27001 — стандарт управления информационной безопасностью
- 🟢 HIPAA — защита данных в здравоохранении
- 🟢 NIST 800-53 — федеральные меры безопасности
- 🟢 TSC (SOC 2) — критерии доверия к услугам
Обучение и сертификация
- 🟢 Официальные учебные курсы — 4-дневная авторизованная программа сертификации
- 🟡 Учебные пособия на YouTube — официальные видео-руководства
- 🟡 Udemy — Полный курс Wazuh — от начального до продвинутого уровня
- 🟡 initMAX — Обучение Wazuh — сертификация Certified Wazuh Professional
- 🟡 SIEM Intelligence — Сертифицированный администратор Wazuh — удостоверение CWA
Руководства и учебные пособия
Руководства от сообщества для конкретных сценариев использования и продвинутых конфигураций.
Интеграция с AI и LLM
- 🟡 Локальная Ollama в панели Wazuh — аналитика оповещений на основе LLM с использованием локального экземпляра Ollama, встроенного в Wazuh Dashboard
- 🟡 Wazuh + AWS Bedrock + MCP (Часть 1) — интеграция Wazuh с AWS Bedrock и Model Context Protocol для анализа безопасности с ИИ
- 🟡 Wazuh + AWS Bedrock + MCP (Часть 2) — продвинутая настройка и сценарии использования интеграции Wazuh + AWS Bedrock + MCP
Обнаружение и реагирование
- 🟡 Руководство по SOAR Flow — шаблоны оркестрации и автоматизации SOAR
- 🟡 Руководство по обнаружению брутфорса — обнаружение и реагирование на атаки методом перебора
Общие
- 🟡 Полное руководство по Wazuh — исчерпывающее руководство по установке и настройке Wazuh
Программа амбассадоров
Представляйте Wazuh в своём регионе. Станьте амбассадором и делитесь опытом.
- 🟢 Программа амбассадоров Wazuh — как стать амбассадором
- Руководство по деятельности амбассадора — создание контента, выступления, обучение, партнёрства
Сообщество
- 🟢 Сообщество Wazuh — рабочее пространство Slack и форумы
- 🟢 Обсуждения на GitHub — вопросы и ответы, запросы функций
- 🟢 Организация на GitHub — более 31 репозитория (14 600+ звёзд на основном)
- 🟢 Профессиональная поддержка — услуги поддержки с гарантированным SLA
Примеры
Этот репозиторий содержит шаблоны развёртывания и примеры:
- Docker Compose (examples/docker-compose/) — одноузловая и многоузловая конфигурации
- Terraform (examples/terraform/) — шаблоны «инфраструктура как код» (совместимо с OpenTofu)
- Ansible (examples/ansible/) — плейбуки для нескольких хостов
- Vagrant (examples/vagrant/) — локальная лаборатория на базе ВМ
Участие
Приветствуются любые вклады. Чтобы добавить ресурс:
- Проверьте, что ссылка работает (HTTP 200)
- Используйте соответствующий значок: 🟢 Официальный (проект Wazuh) | 🟡 Сообщество
- Описание должно быть 1–2 строки, конкретным и полезным
- Добавляйте в правильную категорию и в алфавитном порядке
- Отправьте pull request
Подробнее в CONTRIBUTING.md.
Куратор: Franco Tampieri (TTlab® - Security & DevOps) | [email protected]
Лицензия
Значки: 🟢 = Официальный (Wazuh) | 🟡 = Сообщество