Wazuh - это платформа безопасности, которая обеспечивает унифицированную защиту XDR и SIEM для конечных точек и облачных рабочих нагрузок. Решение состоит из единого универсального агента и трех центральных компонентов: сервера Wazuh, индексатора Wazuh и информационной панели Wazuh. 

Wazuh является бесплатным и с открытым исходным кодом. Его компоненты соответствуют требованиям GNU General Public License версии 2 и Apache License версии 2.0 (ALv2).

Источники

Состав системы

  • Индексатор Wazuh (W indexer)

Индексатор Wazuh - это высокомасштабируемая система полнотекстового поиска и анализа. Она отвечает за индексацию и хранение предупреждений, генерируемых сервером Wazuh. Она может быть установлена в виде одноузлового или многоузлового кластера, в зависимости от потребностей среды.

  • Сервер Wazuh (W server)

Сервер управляет агентами, при необходимости настраивая и обновляя их удаленно. Этот компонент анализирует данные, полученные от агентов, обрабатывает их с помощью декодеров и правил и использует аналитику угроз для поиска признаков компрометации.

  • Панель мониторинга Wazuh (W dashboard)

Гибкий и интуитивно понятный веб-интерфейс для интеллектуального анализа данных и визуализации. Панель мониторинга используется для управления конфигурацией Wazuh и мониторинга ее состояния.

  • Wazuh agent - это мультиплатформенный компонент, который запускается на конечных точках, подлежащих мониторингу. Он предоставляет возможности предотвращения, обнаружения и реагирования.

Описание возможностей

Оценка конфигурации

Wazuh отслеживает параметры конфигурации системы и приложений, чтобы убедиться, что они соответствуют вашим политикам безопасности, стандартам и/или руководствам по усилению безопасности. Агенты Wazuh проводят периодические проверки для выявления неправильных настроек или пробелов в безопасности конечных точек, которые могут быть использованы злоумышленниками. Кроме того, вы можете настроить эти проверки конфигурации, тем самым приведя их в соответствие с потребностями вашей организации. Предупреждения о безопасности содержат рекомендации по улучшению конфигурации, ссылки и сопоставление с требованиями нормативных актов.

Обнаружение вредоносных программ

Wazuh обнаруживает вредоносные действия и признаки компрометации, которые возникают на конечных устройствах в результате заражения вредоносным ПО или кибератаки. Стандартный набор правил Wazuh и такие возможности, как оценка конфигурации безопасности (SCA), рутчекинг и мониторинг целостности файлов (FIM), помогают обнаруживать вредоносные действия и аномалии. Вы можете настроить эти возможности Wazuh в соответствии с требованиями вашей организации.

Мониторинг целостности файлов

Wazuh отслеживает файловую систему, выявляя изменения в содержимом, разрешениях, владельцах и атрибутах файлов, за которыми вам необходимо следить. Кроме того, он автоматически идентифицирует пользователей и приложения, используемые для создания или изменения файлов. Вы можете использовать функцию мониторинга целостности файлов Wazuh в сочетании с аналитикой угроз для выявления угроз или скомпрометированных конечных точек. Кроме того, FIM помогает соответствовать нескольким нормативным требованиям, таким как PCI DSS, NIST и другие.

Поиск угроз

Wazuh обеспечивает полный обзор отслеживаемых конечных точек и инфраструктуры. Он обеспечивает хранение журналов, индексацию и запросы, которые помогают расследовать угрозы, которые, возможно, обошли первоначальные средства контроля безопасности. Правила обнаружения угроз сопоставлены с платформой MITRE ATT&CK, что помогает в изучении тактики, методов и процедур, обычно используемых злоумышленниками, и использовании ссылок на них. Wazuh также интегрируется со сторонними источниками информации об угрозах и платформами для улучшения поиска угроз.

Анализ данных журнала

Агенты Wazuh собирают журналы операционной системы и приложений и безопасно отправляют их на сервер Wazuh для анализа и хранения на основе правил. Правила Wazuh позволяют выявлять ошибки приложений или системы, неправильные настройки, вредоносные действия, нарушения политик и различные другие проблемы безопасности и эксплуатации.

Обнаружение уязвимостей

Агенты Wazuh собирают данные инвентаризации программного обеспечения и отправляют эту информацию на сервер Wazuh. Собранные данные инвентаризации затем сопоставляются с постоянно обновляемыми базами данных CVE (Common Vulnerabilities and Exposure), чтобы идентифицировать известное уязвимое программное обеспечение. Автоматическое обнаружение уязвимостей помогает вам найти недостатки в ваших критически важных ресурсах и принять меры по их устранению до того, как злоумышленники воспользуются ими в злонамеренных целях.

Реагирование на инциденты

Wazuh предоставляет готовые активные ответы для выполнения различных контрмер против текущих угроз. Эти ответы запускаются при соблюдении определенных критериев, включая такие действия, как блокирование сетевого доступа к конечной точке из источника угрозы и другие. Кроме того, Wazuh можно использовать для удаленного выполнения команд или системных запросов, определения индикаторов компрометации (IOCs) и помощи в выполнении задач по реагированию на инциденты.

Управление состоянием системы

Wazuh интегрируется с облачными платформами, собирая и обобщая данные о безопасности. Ит-служба оповещает об обнаруженных угрозах безопасности и уязвимостях для обеспечения безопасности и соответствия нормативным стандартам.

ИТ-гигиена

Wazuh ведет актуальную системную инвентаризацию всех отслеживаемых конечных точек. Эта системная инвентаризация содержит такие данные, как установленные приложения, запущенные процессы, открытые порты, сведения об оборудовании и операционной системе и другие. Сбор этой информации помогает организациям оптимизировать видимость активов и поддерживать надлежащую ИТ-гигиену.Ряд других возможностей Wazuh, таких как обнаружение уязвимостей, оценка конфигурации безопасности и обнаружение вредоносных программ, помогают защитить отслеживаемые конечные точки и улучшить ИТ-гигиену.

Безопасность контейнеров

Wazuh обеспечивает безопасность узлов и контейнеров Docker, отслеживая их поведение и обнаруживая угрозы, уязвимости и аномалии. Агент Wazuh интегрирован с движком Docker engine, что позволяет пользователям отслеживать изображения, тома, сетевые настройки и запущенные контейнеры. Wazuh постоянно собирает и анализирует подробную информацию о среде выполнения. Например, оповещения о контейнерах, запущенных в привилегированном режиме, уязвимых приложениях, командной оболочке, запущенной в контейнере, изменениях в постоянных томах или образах и других возможных угрозах.

Управление состоянием системы

Wazuh интегрируется с облачными платформами, собирая и обобщая данные о безопасности. Ит-служба оповещает об обнаруженных угрозах безопасности и уязвимостях для обеспечения безопасности и соответствия нормативным стандартам.

Защита рабочей нагрузки

Wazuh отслеживает и защищает рабочие нагрузки в облачных средах, а также локальные рабочие нагрузки. Вы можете интегрировать Wazuh с облачными платформами, такими как AWS, Microsoft Azure, GCP, Microsoft 365 и GitHub, для мониторинга служб, виртуальных машин и действий, происходящих на этих платформах. Централизованное управление журналами в Wazuh помогает организациям, использующим эти облачные платформы, соблюдать нормативные требования.