
wazuh v4.10.5
Открытая платформа XDR и SIEM для обнаружения угроз, анализа журналов, мониторинга целостности файлов, оценки уязвимостей и управления соответствием требованиям на конечных точках и в облачных нагрузках.
Wazuh
Wazuh — это бесплатная платформа с открытым исходным кодом, используемая для предотвращения угроз, их обнаружения и реагирования на них. Она способна защищать рабочие нагрузки в локальных, виртуализированных, контейнеризированных и облачных средах.
Решение Wazuh состоит из агента безопасности конечной точки, развёртываемого на контролируемых системах, и сервера управления, который собирает и анализирует данные, собранные агентами. Кроме того, Wazuh полностью интегрирован с Wazuh Indexer, предоставляя поисковую систему и инструмент визуализации данных, позволяющий пользователям просматривать свои оповещения безопасности.
Возможности Wazuh
Краткое описание некоторых наиболее распространённых сценариев использования решения Wazuh.
Обнаружение вторжений
Агенты Wazuh сканируют контролируемые системы в поисках вредоносного ПО, руткитов и подозрительных аномалий. Они способны обнаруживать скрытые файлы, замаскированные процессы или незарегистрированные сетевые слушатели, а также несоответствия в ответах системных вызовов.
Помимо возможностей агентов, серверный компонент использует сигнатурный подход к обнаружению вторжений, применяя свой движок регулярных выражений для анализа собранных данных журналов и поиска индикаторов компрометации.
Анализ данных журналов
Агенты Wazuh читают журналы операционной системы и приложений и безопасно пересылают их центральному менеджеру для анализа на основе правил и хранения. Если агент не развёрнут, сервер также может получать данные через syslog от сетевых устройств или приложений.
Правила Wazuh помогают узнавать об ошибках приложений или системы, ошибках конфигурации, попытках и/или успешных вредоносных действиях, нарушениях политик и множестве других проблем безопасности и эксплуатации.
Мониторинг целостности файлов
Wazuh отслеживает файловую систему, выявляя изменения в содержимом, разрешениях, владельцах и атрибутах файлов, за которыми необходимо следить. Кроме того, он изначально определяет пользователей и приложения, использованные для создания или изменения файлов.
Возможности мониторинга целостности файлов можно использовать в сочетании с аналитикой угроз для выявления угроз или скомпрометированных узлов. Кроме того, некоторые стандарты нормативного соответствия, такие как PCI DSS, требуют его.
Обнаружение уязвимостей
Агенты Wazuh собирают данные инвентаризации программного обеспечения и отправляют эту информацию на сервер, где она сопоставляется с постоянно обновляемыми базами данных CVE (Common Vulnerabilities and Exposure) для выявления известного уязвимого программного обеспечения.
Автоматизированная оценка уязвимостей помогает находить слабые места в ваших критически важных активах и принимать корректирующие меры до того, как злоумышленники воспользуются ими для саботажа вашего бизнеса или кражи конфиденциальных данных.
Оценка конфигурации
Wazuh отслеживает настройки конфигурации системы и приложений, чтобы убедиться в их соответствии вашим политикам безопасности, стандартам и/или руководствам по усилению защиты. Агенты выполняют периодические сканирования для обнаружения приложений, которые, как известно, уязвимы, не пропатчены или небезопасно настроены.
Кроме того, проверки конфигурации можно настраивать, адаптируя их под вашу организацию. Оповещения включают рекомендации по улучшению конфигурации, ссылки и сопоставление с нормативным соответствием.
Реагирование на инциденты
Агенты Wazuh предоставляют готовые активные ответные действия для применения различных контрмер по устранению активных угроз, таких как блокирование доступа к системе со стороны источника угрозы при выполнении определённых критериев.
Кроме того, Wazuh можно использовать для удалённого выполнения команд или системных запросов на агентах, выявления индикаторов компрометации (IOC) и помощи в выполнении других задач оперативной криминалистики или реагирования на инциденты.
Нормативное соответствие
Wazuh предоставляет некоторые из необходимых средств контроля безопасности для соответствия отраслевым стандартам и нормативным требованиям. Эти функции в сочетании с масштабируемостью и поддержкой множества платформ помогают организациям выполнять технические требования соответствия.
Wazuh широко используется платёжными компаниями и финансовыми учреждениями для выполнения требований PCI DSS (Payment Card Industry Data Security Standard). Его веб-интерфейс пользователя предоставляет отчёты и панели мониторинга, которые могут помочь с этим и другими нормативными требованиями (например, GPG13 или GDPR).
Безопасность облака
Wazuh помогает отслеживать облачную инфраструктуру на уровне API, используя модули интеграции, способные извлекать данные безопасности от известных облачных провайдеров, таких как Amazon AWS, Azure или Google Cloud. Кроме того, Wazuh предоставляет правила для оценки конфигурации вашей облачной среды, позволяя легко выявлять слабые места.
Кроме того, лёгкие и многоплатформенные агенты Wazuh обычно используются для мониторинга облачных сред на уровне экземпляров.
Безопасность контейнеров
Wazuh обеспечивает видимость безопасности ваших хостов и контейнеров Docker, отслеживая их поведение и обнаруживая угрозы, уязвимости и аномалии. Агент Wazuh имеет встроенную интеграцию с движком Docker, позволяя пользователям отслеживать образы, тома, сетевые настройки и работающие контейнеры.
Wazuh непрерывно собирает и анализирует подробную информацию о среде выполнения. Например, оповещает о контейнерах, работающих в привилегированном режиме, уязвимых приложениях, работающей в контейнере оболочке, изменениях постоянных томов или образов и других возможных угрозах.
WUI
Wazuh WUI предоставляет мощный интерфейс пользователя для визуализации и анализа данных. Этот интерфейс также можно использовать для управления конфигурацией Wazuh и мониторинга его состояния.
Обзор модулей

События безопасности

Мониторинг целостности

Обнаружение уязвимостей

Нормативное соответствие

Обзор агентов

Сводка по агенту

Оркестрация
Здесь вы можете найти все инструменты автоматизации, поддерживаемые командой Wazuh.
Ветки
- Ветка
mainсодержит последний код, учитывайте возможные ошибки в этой ветке.
Используемое программное обеспечение и библиотеки
| Software | Version | Author | License |
|---|---|---|---|
| bpftool | 7.7.0 | libbpf | GNU Public License version 2 |
| bzip2 | 1.0.8 | Julian Seward | BSD License |
| cJSON | 1.7.18 | Dave Gamble | MIT License |
| cpp-httplib | 0.25.0 | yhirose | MIT License |
| cPython | 3.12.14 | Guido van Rossum | Python Software Foundation License version 2 |
| cURL | 8.20.0 | Daniel Stenberg | MIT License |
| dbus | 1.14.10 | freedesktop.org | GNU Public License version 2 |
| Flatbuffers | 23.5.26 | Google Inc. | Apache 2.0 License |
| Google Benchmark | 1.6.1 | Google Inc. | Apache 2.0 License |
| GoogleTest | 1.11.0 | Google Inc. | 3-Clause "New" BSD License |
| jemalloc | 5.2.1 | Jason Evans | 2-Clause "Simplified" BSD License |
| jwt-cpp | 0.7.2 | Dominik Thalhammer | MIT License |
| libarchive | 3.8.7 | Tim Kientzle | 3-Clause "New" BSD License |
| libbpf | 1.7.0 | libbpf | GNU Lesser General Public License version 2.1 |
| libdb | 18.1.40 | Oracle Corporation | Affero GPL v3 |
| libffi | 3.2.1 | Anthony Green | MIT License |
| libpcre2 | 10.42.0 | Philip Hazel | BSD License |
| libplist | 2.2.0 | Aaron Burghardt et al. | GNU Lesser General Public License version 2.1 |
| libYAML | 0.1.7 | Kirill Simonov | MIT License |
| liblzma | 5.8.3 | Lasse Collin, Jia Tan et al. | GNU Public License version 3 |
| Linux Audit userspace | 2.8.4 | Rik Faith | GNU Lesser General Public License |
| Lua | 5.4.8 | PUC-Rio | MIT License |
| nlohmann | 3.11.2 | Niels Lohmann | MIT License |
| OpenSSL | 3.6.2 | OpenSSL Software Foundation | Apache 2.0 License |
| popt | 1.16 | Jeff Johnson & Erik Troan | MIT License |
| procps | 2.8.3 | Brian Edmonds et al. | GNU Lesser General Public License |
| RocksDB | 8.3.2 | Facebook Inc. | Apache 2.0 License |
| rpm | 4.20.1 | Marc Ewing & Erik Troan | GNU Public License version 2 |
| simdjson | 3.13.0 | Daniel Lemire | Apache License 2.0 |
| sqlite | 3.53.1 | D. Richard Hipp | Public Domain (no restrictions) |
| zlib | 1.3.1 | Jean-loup Gailly & Mark Adler | zlib/libpng License |
Документация
Присоединяйтесь
Станьте частью сообщества Wazuh, чтобы учиться у других пользователей, участвовать в обсуждениях, общаться с нашими разработчиками и вносить вклад в проект.
Если вы хотите внести вклад в наш проект, пожалуйста, не стесняйтесь создавать pull-request'ы, отправлять issues или коммиты — мы рассмотрим все ваши вопросы.
Вы также можете присоединиться к нашему каналу сообщества в Slack и списку рассылки, отправив письмо на [email protected], чтобы задавать вопросы и участвовать в обсуждениях.
Будьте в курсе новостей, релизов, инженерных статей и многого другого.
Авторы
Wazuh Copyright (C) 2015-2026 Wazuh Inc. (License GPLv2)
Основано на проекте OSSEC, начатом Daniel Cid.