Skip to content

Wazuh

Wazuh é uma plataforma de detecção open source que atua como SIEM e XDR. Ela coleta logs e eventos de agentes instalados em servidores e estações, aplica regras de correlação sobre esses dados e apresenta o resultado em um dashboard baseado em OpenSearch Dashboards.

Esta página documenta como o Wazuh está estruturado no ambiente monitorado, cobrindo Windows e Linux.

Componentes

Componente Função
Wazuh Manager Recebe eventos dos agentes, aplica decoders e regras, gera alertas
Wazuh Agent Instalado em cada servidor/estação, coleta logs e envia ao manager
Wazuh Indexer Armazena os alertas (baseado em OpenSearch)
Wazuh Dashboard Interface de visualização e busca sobre os alertas

Monitoramento por sistema operacional

Agentes são organizados em grupos, cada um com sua própria configuração central (agent.conf) aplicada pelo manager.

Grupo Windows

Coleta: - Event Channels: Application, Security, System - Sysmon (quando instalado no host) - PowerShell Script Block Logging (Event ID 4104) - Windows Defender

Também executa: - Monitoramento de integridade de arquivos (FIM) em diretórios de sistema e de aplicação - Avaliação de configuração de segurança (SCA) - Inventário de hardware, software e rede (syscollector)

Grupo Linux

Coleta: - /var/log/auth.log, /var/log/secure, /var/log/syslog, /var/log/messages - Eventos de auditd (quando o serviço está ativo no host)

Também executa: - Monitoramento de integridade de arquivos (FIM) em /etc, /bin, /sbin, /usr/bin, /usr/sbin, /boot - Avaliação de configuração de segurança (SCA) - Inventário de hardware, software e rede (syscollector)

Regras de correlação customizadas

Além do ruleset padrão do Wazuh, este ambiente usa regras adicionais para cobrir cenários específicos de ataque em Windows e Linux, entre eles:

  • Execução de comando PowerShell ofuscado ou codificado
  • Adição de usuário a grupo administrativo local no Windows
  • Desativação de serviço de segurança (antivírus/EDR)
  • Múltiplas tentativas de logon falhas em curto intervalo (força bruta)
  • Uso de sudo para abrir shell interativo
  • Múltiplas falhas de autenticação SSH vindas do mesmo IP (força bruta)
  • Alteração de arquivo crítico do sistema (/etc/passwd, /etc/shadow, /etc/sudoers)
  • Criação de novo usuário no sistema
  • Desativação do firewall local

Cada regra customizada usa um ID fora da faixa padrão do Wazuh (acima de 100000) para não colidir com atualizações do ruleset oficial.

Dashboard

O dashboard consolidado reúne os seguintes painéis sobre o índice wazuh-alerts-*:

  • Alertas por nível de severidade
  • Top 10 regras mais disparadas
  • Distribuição de eventos entre Windows e Linux
  • Falhas de autenticação ao longo do tempo, separadas por sistema operacional
  • Principais técnicas MITRE ATT&CK identificadas
  • Alterações de integridade de arquivos (FIM) mais recentes

Referências