Wazuh
Wazuh é uma plataforma de detecção open source que atua como SIEM e XDR. Ela coleta logs e eventos de agentes instalados em servidores e estações, aplica regras de correlação sobre esses dados e apresenta o resultado em um dashboard baseado em OpenSearch Dashboards.
Esta página documenta como o Wazuh está estruturado no ambiente monitorado, cobrindo Windows e Linux.
Componentes
| Componente | Função |
|---|---|
| Wazuh Manager | Recebe eventos dos agentes, aplica decoders e regras, gera alertas |
| Wazuh Agent | Instalado em cada servidor/estação, coleta logs e envia ao manager |
| Wazuh Indexer | Armazena os alertas (baseado em OpenSearch) |
| Wazuh Dashboard | Interface de visualização e busca sobre os alertas |
Monitoramento por sistema operacional
Agentes são organizados em grupos, cada um com sua própria configuração central (agent.conf) aplicada pelo manager.
Grupo Windows
Coleta: - Event Channels: Application, Security, System - Sysmon (quando instalado no host) - PowerShell Script Block Logging (Event ID 4104) - Windows Defender
Também executa: - Monitoramento de integridade de arquivos (FIM) em diretórios de sistema e de aplicação - Avaliação de configuração de segurança (SCA) - Inventário de hardware, software e rede (syscollector)
Grupo Linux
Coleta:
- /var/log/auth.log, /var/log/secure, /var/log/syslog, /var/log/messages
- Eventos de auditd (quando o serviço está ativo no host)
Também executa:
- Monitoramento de integridade de arquivos (FIM) em /etc, /bin, /sbin, /usr/bin, /usr/sbin, /boot
- Avaliação de configuração de segurança (SCA)
- Inventário de hardware, software e rede (syscollector)
Regras de correlação customizadas
Além do ruleset padrão do Wazuh, este ambiente usa regras adicionais para cobrir cenários específicos de ataque em Windows e Linux, entre eles:
- Execução de comando PowerShell ofuscado ou codificado
- Adição de usuário a grupo administrativo local no Windows
- Desativação de serviço de segurança (antivírus/EDR)
- Múltiplas tentativas de logon falhas em curto intervalo (força bruta)
- Uso de
sudopara abrir shell interativo - Múltiplas falhas de autenticação SSH vindas do mesmo IP (força bruta)
- Alteração de arquivo crítico do sistema (
/etc/passwd,/etc/shadow,/etc/sudoers) - Criação de novo usuário no sistema
- Desativação do firewall local
Cada regra customizada usa um ID fora da faixa padrão do Wazuh (acima de 100000) para não colidir com atualizações do ruleset oficial.
Dashboard
O dashboard consolidado reúne os seguintes painéis sobre o índice wazuh-alerts-*:
- Alertas por nível de severidade
- Top 10 regras mais disparadas
- Distribuição de eventos entre Windows e Linux
- Falhas de autenticação ao longo do tempo, separadas por sistema operacional
- Principais técnicas MITRE ATT&CK identificadas
- Alterações de integridade de arquivos (FIM) mais recentes