Wazuh е платформа с отворен код за мониторинг на сигурността, откриване на заплахи и централизирано събиране на логове. Може да се разглежда като комбинация от SIEM (Security Information and Event Management), HIDS (Host Intrusion Detection System) и инструмент за съответствие със стандарти.
С Wazuh можеш да:
- Следиш логове от Windows, Linux и мрежови устройства.
- Получаваш известия при подозрителни действия.
- Откриваш опити за хакерски атаки.
- Следиш промени по файлове и конфигурации.
- Проверяваш за уязвимости в операционните системи и инсталирания софтуер.
- Наблюдаваш активност на потребители и процеси.
- Централизираш информацията от много машини в един интерфейс.
Например, ако някой:
- направи 100 неуспешни опита за SSH вход;
- създаде нов администраторски акаунт;
- изтрие системен файл;
- инсталира подозрителна програма;
Wazuh може автоматично да генерира аларма и да я покаже в таблото.
Основните компоненти са:
- Wazuh Server (Manager) – приема данни от агентите и анализира събитията.
- Wazuh Agent – инсталира се на наблюдаваните машини.
- Indexer – съхранява събраните данни и позволява бързо търсене.
- Dashboard – уеб интерфейс за преглед на събития, графики и аларми.
Подходящ е за:
- домашни лаборатории (homelab);
- малки и средни фирми;
- системни администратори;
- SOC анализатори;
- сървъри във виртуални среди като Proxmox VE, VMware vSphere или Hyper-V.
Предимството му е, че е безплатен и дава възможности, които при комерсиални решения като Splunk или Microsoft Sentinel често струват значително повече.