Продължете към съдържанието
Начало » Блог » Какво представлява Wazuh

Какво представлява Wazuh

Wazuh е платформа с отворен код за мониторинг на сигурността, откриване на заплахи и централизирано събиране на логове. Може да се разглежда като комбинация от SIEM (Security Information and Event Management), HIDS (Host Intrusion Detection System) и инструмент за съответствие със стандарти.

С Wazuh можеш да:

  • Следиш логове от Windows, Linux и мрежови устройства.
  • Получаваш известия при подозрителни действия.
  • Откриваш опити за хакерски атаки.
  • Следиш промени по файлове и конфигурации.
  • Проверяваш за уязвимости в операционните системи и инсталирания софтуер.
  • Наблюдаваш активност на потребители и процеси.
  • Централизираш информацията от много машини в един интерфейс.

Например, ако някой:

  • направи 100 неуспешни опита за SSH вход;
  • създаде нов администраторски акаунт;
  • изтрие системен файл;
  • инсталира подозрителна програма;

Wazuh може автоматично да генерира аларма и да я покаже в таблото.

Основните компоненти са:

  1. Wazuh Server (Manager) – приема данни от агентите и анализира събитията.
  2. Wazuh Agent – инсталира се на наблюдаваните машини.
  3. Indexer – съхранява събраните данни и позволява бързо търсене.
  4. Dashboard – уеб интерфейс за преглед на събития, графики и аларми.

Подходящ е за:

  • домашни лаборатории (homelab);
  • малки и средни фирми;
  • системни администратори;
  • SOC анализатори;
  • сървъри във виртуални среди като Proxmox VE, VMware vSphere или Hyper-V.

Предимството му е, че е безплатен и дава възможности, които при комерсиални решения като Splunk или Microsoft Sentinel често струват значително повече.