Implantação de monitoramento Windows e Linux
Passo a passo para colocar o monitoramento de agentes Windows e Linux em produção no Wazuh.
Passo 1: configuração de grupos de agentes
Agentes Wazuh são organizados em grupos, cada um com sua própria configuração central (agent.conf) aplicada pelo manager. Este ambiente usa dois grupos: windows e linux.
Criar os grupos:
/var/ossec/bin/agent_groups -a -g windows
/var/ossec/bin/agent_groups -a -g linux
Copiar a configuração de cada grupo para o manager:
cp windows.conf /var/ossec/etc/shared/windows/agent.conf
cp linux.conf /var/ossec/etc/shared/linux/agent.conf
Atribuir cada agente existente ao grupo correspondente:
/var/ossec/bin/agent_groups -a -i <id_agente> -g windows
/var/ossec/bin/agent_groups -a -i <id_agente> -g linux
Reiniciar o manager para aplicar:
systemctl restart wazuh-manager
O grupo Windows habilita coleta de Event Channels (Application, Security, System), Sysmon, PowerShell Script Block Logging e Windows Defender, além de FIM, SCA e syscollector. Pré-requisitos no endpoint: Sysmon instalado e a GPO "Turn on PowerShell Script Block Logging" habilitada para gerar o evento 4104.
O grupo Linux coleta auth.log, syslog, secure e messages, além de eventos de auditd, com os mesmos módulos de FIM, SCA e syscollector. Pré-requisito no endpoint: auditd instalado e em execução.
Passo 2: regras de correlação customizadas
Copiar o arquivo de regras para o manager:
cp local_rules.xml /var/ossec/etc/rules/local_rules.xml
systemctl restart wazuh-manager
O arquivo adiciona 10 regras (IDs 100200 a 100214) cobrindo cenários de ataque comuns em Windows e Linux:
- Execução de comando PowerShell ofuscado ou codificado
- Usuário adicionado a grupo administrativo local no Windows
- Desativação de serviço de segurança (antivírus/EDR)
- Múltiplas tentativas de logon falhas em curto intervalo (força bruta)
- Uso de
sudopara abrir shell interativo - Múltiplas falhas de autenticação SSH vindas do mesmo IP (força bruta)
- Alteração de arquivo crítico do sistema (
/etc/passwd,/etc/shadow,/etc/sudoers) - Criação de novo usuário no sistema
- Desativação do firewall local
Passo 3: dashboard
Importar o dashboard consolidado no Wazuh Dashboard:
- Abrir Stack Management > Saved Objects
- Clicar em Import
- Selecionar o arquivo
wazuh-dashboard.ndjson - Confirmar o import
O dashboard reúne 6 painéis sobre o índice wazuh-alerts-*:
- Alertas por nível de severidade
- Top 10 regras mais disparadas
- Distribuição de eventos entre Windows e Linux
- Falhas de autenticação ao longo do tempo, separadas por sistema operacional
- Principais técnicas MITRE ATT&CK identificadas
- Alterações de integridade de arquivos (FIM) mais recentes
Checklist de validação
- [ ] Grupos
windowselinuxcriados e com agentes atribuídos (agent_groups -l -i <id>) - [ ]
wazuh-managerativo sem erro após aplicarlocal_rules.xml - [ ] Dashboard importado e todos os painéis carregando dados
- [ ] Pelo menos um evento de teste (logon falho, por exemplo) aparecendo no painel correspondente