
wazuh v5.0.0-beta4
Открытая платформа XDR и SIEM для обнаружения угроз, анализа журналов, мониторинга целостности файлов, оценки уязвимостей и управления соответствием требованиям на конечных точках и в облачных нагрузках.
Wazuh
Wazuh — это бесплатная платформа с открытым исходным кодом, используемая для предотвращения, обнаружения и реагирования на угрозы. Она способна защищать рабочие нагрузки в локальных, виртуализированных, контейнерных и облачных средах.
Решение Wazuh состоит из агента безопасности конечных точек, развертываемого на контролируемых системах, и сервера управления, который собирает и анализирует данные, полученные от агентов. Кроме того, Wazuh полностью интегрирован со стеком Elastic Stack, предоставляя поисковую систему и инструмент визуализации данных, позволяющие пользователям просматривать свои оповещения безопасности.
Возможности Wazuh
Краткое описание некоторых наиболее распространенных случаев использования решения Wazuh.
Обнаружение вторжений
Агенты Wazuh сканируют контролируемые системы на предмет вредоносного ПО, руткитов и подозрительных аномалий. Они могут обнаруживать скрытые файлы, замаскированные процессы или незарегистрированные сетевые прослушиватели, а также несоответствия в ответах системных вызовов.
В дополнение к возможностям агента серверный компонент использует сигнатурный подход к обнаружению вторжений, применяя свой механизм регулярных выражений для анализа собранных данных журналов и поиска индикаторов компрометации.
Анализ данных журналов
Агенты Wazuh читают журналы операционной системы и приложений и безопасно пересылают их на центральный менеджер для анализа на основе правил и хранения. Если агент не развернут, сервер также может получать данные через syslog от сетевых устройств или приложений.
Правила Wazuh помогают узнавать об ошибках приложений или системы, неправильных конфигурациях, попытках и/или успешных вредоносных действиях, нарушениях политик и различных других проблемах безопасности и эксплуатации.
Мониторинг целостности файлов
Wazuh отслеживает файловую систему, выявляя изменения в содержимом, правах доступа, владении и атрибутах файлов, за которыми необходимо следить. Кроме того, он нативно идентифицирует пользователей и приложения, используемые для создания или изменения файлов.
Возможности мониторинга целостности файлов могут использоваться в сочетании с разведкой угроз для выявления угроз или скомпрометированных хостов. Кроме того, этого требуют некоторые стандарты нормативного соответствия, такие как PCI DSS.
Обнаружение уязвимостей
Агенты Wazuh собирают данные об инвентаризации программного обеспечения и отправляют эту информацию на сервер, где она сопоставляется с постоянно обновляемыми базами данных CVE (Common Vulnerabilities and Exposures) для выявления известного уязвимого программного обеспечения.
Автоматизированная оценка уязвимостей помогает находить слабые места в критически важных активах и предпринимать корректирующие действия до того, как злоумышленники используют их для саботажа бизнеса или кражи конфиденциальных данных.
Оценка конфигурации
Wazuh отслеживает настройки конфигурации системы и приложений, чтобы убедиться, что они соответствуют политикам безопасности, стандартам и/или руководствам по усилению защиты. Агенты выполняют периодические сканирования для обнаружения приложений, которые, как известно, являются уязвимыми, не исправлены или небезопасно сконфигурированы.
Кроме того, проверки конфигурации могут быть настроены в соответствии с вашей организацией. Предупреждения включают рекомендации по улучшению конфигурации, ссылки и сопоставление с нормативными требованиями.
Реагирование на инциденты
Агенты Wazuh предоставляют встроенные активные ответные меры для выполнения различных контрмер против активных угроз, например, блокирование доступа к системе из источника угрозы при выполнении определенных критериев.
Кроме того, Wazuh может использоваться для удаленного выполнения команд или системных запросов на агентах, выявления индикаторов компрометации (IOCs) и помощи в выполнении других задач прямой криминалистики или реагирования на инциденты.
Соответствие нормативным требованиям
Wazuh предоставляет некоторые из необходимых средств контроля безопасности для соответствия отраслевым стандартам и нормативам. Эти функции в сочетании с масштабируемостью и поддержкой нескольких платформ помогают организациям выполнять технические требования соответствия.
Wazuh широко используется компаниями, обрабатывающими платежи, и финансовыми учреждениями для соблюдения требований PCI DSS (Стандарта безопасности данных индустрии платежных карт). Его веб-интерфейс предоставляет отчеты и панели мониторинга, которые могут помочь с этим и другими нормативами (например, GPG13 или GDPR).
Облачная безопасность
Wazuh помогает мониторить облачную инфраструктуру на уровне API, используя модули интеграции, которые могут получать данные безопасности от известных облачных провайдеров, таких как Amazon AWS, Azure или Google Cloud. Кроме того, Wazuh предоставляет правила для оценки конфигурации вашего облачного окружения, легко выявляя слабые места.
Кроме того, легкие и мультиплатформенные агенты Wazuh обычно используются для мониторинга облачных сред на уровне экземпляров.
Безопасность контейнеров
Wazuh обеспечивает видимость безопасности для ваших хостов и контейнеров Docker, отслеживая их поведение и обнаруживая угрозы, уязвимости и аномалии. Агент Wazuh имеет собственную интеграцию с движком Docker, позволяющую пользователям отслеживать образы, тома, сетевые настройки и работающие контейнеры.
Wazuh непрерывно собирает и анализирует подробную информацию о времени выполнения. Например, он предупреждает о контейнерах, работающих в привилегированном режиме, уязвимых приложениях, запущенной оболочке в контейнере, изменениях в постоянных томах или образах, а также о других возможных угрозах.
WUI
WUI Wazuh предоставляет мощный пользовательский интерфейс для визуализации и анализа данных. Этот интерфейс также может использоваться для управления конфигурацией Wazuh и мониторинга его состояния.
Обзор модулей

События безопасности

Мониторинг целостности

Обнаружение уязвимостей

Соответствие нормативным требованиям

Обзор агентов

Сводка по агенту

Оркестрация
Здесь вы можете найти все инструменты автоматизации, поддерживаемые командой Wazuh.
Ветки
- Ветка
mainсодержит последний код, имейте в виду возможные ошибки в этой ветке.
Используемое программное обеспечение и библиотеки
| Программное обеспечение | Версия | Автор | Лицензия |
|---|---|---|---|
| bpftool | 7.7.0 | libbpf | GNU Public License version 2 |
| bzip2 | 1.0.8 | Julian Seward | BSD License |
| cJSON | 1.7.18 | Dave Gamble | MIT License |
| cpp-httplib | 0.25.0 | yhirose | MIT License |
| cPython | 3.12.13 | Guido van Rossum | Python Software Foundation License version 2 |
| cURL | 8.20.0 | Daniel Stenberg | MIT License |
| dbus | 1.14.10 | freedesktop.org | GNU Public License version 2 |
| Flatbuffers | 23.5.26 | Google Inc. | Apache 2.0 License |
| Google Benchmark | 1.6.1 | Google Inc. | Apache 2.0 License |
| GoogleTest | 1.11.0 | Google Inc. | 3-Clause "New" BSD License |
| jemalloc | 5.2.1 | Jason Evans | 2-Clause "Simplified" BSD License |
| libarchive | 3.8.7 | Tim Kientzle | 3-Clause "New" BSD License |
| libbpf | 1.7.0 | libbpf | GNU Lesser General Public License version 2.1 |
| libdb | 18.1.40 | Oracle Corporation | Affero GPL v3 |
| libffi | 3.2.1 | Anthony Green | MIT License |
| libpcre2 | 10.42.0 | Philip Hazel | BSD License |
| libplist | 2.2.0 | Aaron Burghardt et al. | GNU Lesser General Public License version 2.1 |
| libYAML | 0.1.7 | Kirill Simonov | MIT License |
| liblzma | 5.8.3 | Lasse Collin, Jia Tan et al. | GNU Public License version 3 |
| Linux Audit userspace | 2.8.4 | Rik Faith | GNU Lesser General Public License |
| Lua | 5.4.8 | PUC-Rio | MIT License |
| nlohmann | 3.11.2 | Niels Lohmann | MIT License |
| OpenSSL | 3.6.2 | OpenSSL Software Foundation | Apache 2.0 License |
| popt | 1.16 | Jeff Johnson & Erik Troan | MIT License |
| procps | 2.8.3 | Brian Edmonds et al. | GNU Lesser General Public License |
| RocksDB | 8.3.2 | Facebook Inc. | Apache 2.0 License |
| rpm | 4.20.1 | Marc Ewing & Erik Troan | GNU Public License version 2 |
| simdjson | 3.13.0 | Daniel Lemire | Apache License 2.0 |
| sqlite | 3.53.1 | D. Richard Hipp | Public Domain (no restrictions) |
| zlib | 1.3.1 | Jean-loup Gailly & Mark Adler | zlib/libpng License |
Документация
Присоединяйтесь
Станьте частью сообщества Wazuh, чтобы учиться у других пользователей, участвовать в обсуждениях, общаться с нашими разработчиками и вносить вклад в проект.
Если вы хотите внести вклад в наш проект, не стесняйтесь создавать pull-запросы, отправлять issues или коммиты — мы рассмотрим все ваши вопросы.
Вы также можете присоединиться к нашему каналу Slack сообщества и списку рассылки, отправив электронное письмо на адрес [email protected], чтобы задавать вопросы и участвовать в обсуждениях.
Будьте в курсе новостей, релизов, технических статей и многого другого.
Авторы
Wazuh Copyright (C) 2015-2023 Wazuh Inc. (Лицензия GPLv2)
Основан на проекте OSSEC, начатом Daniel Cid.