Skip to content

Implantação de monitoramento Windows e Linux

Passo a passo para colocar o monitoramento de agentes Windows e Linux em produção no Wazuh.

Passo 1: configuração de grupos de agentes

Agentes Wazuh são organizados em grupos, cada um com sua própria configuração central (agent.conf) aplicada pelo manager. Este ambiente usa dois grupos: windows e linux.

Criar os grupos:

/var/ossec/bin/agent_groups -a -g windows
/var/ossec/bin/agent_groups -a -g linux

Copiar a configuração de cada grupo para o manager:

cp windows.conf /var/ossec/etc/shared/windows/agent.conf
cp linux.conf /var/ossec/etc/shared/linux/agent.conf

Atribuir cada agente existente ao grupo correspondente:

/var/ossec/bin/agent_groups -a -i <id_agente> -g windows
/var/ossec/bin/agent_groups -a -i <id_agente> -g linux

Reiniciar o manager para aplicar:

systemctl restart wazuh-manager

O grupo Windows habilita coleta de Event Channels (Application, Security, System), Sysmon, PowerShell Script Block Logging e Windows Defender, além de FIM, SCA e syscollector. Pré-requisitos no endpoint: Sysmon instalado e a GPO "Turn on PowerShell Script Block Logging" habilitada para gerar o evento 4104.

O grupo Linux coleta auth.log, syslog, secure e messages, além de eventos de auditd, com os mesmos módulos de FIM, SCA e syscollector. Pré-requisito no endpoint: auditd instalado e em execução.

Passo 2: regras de correlação customizadas

Copiar o arquivo de regras para o manager:

cp local_rules.xml /var/ossec/etc/rules/local_rules.xml
systemctl restart wazuh-manager

O arquivo adiciona 10 regras (IDs 100200 a 100214) cobrindo cenários de ataque comuns em Windows e Linux:

  • Execução de comando PowerShell ofuscado ou codificado
  • Usuário adicionado a grupo administrativo local no Windows
  • Desativação de serviço de segurança (antivírus/EDR)
  • Múltiplas tentativas de logon falhas em curto intervalo (força bruta)
  • Uso de sudo para abrir shell interativo
  • Múltiplas falhas de autenticação SSH vindas do mesmo IP (força bruta)
  • Alteração de arquivo crítico do sistema (/etc/passwd, /etc/shadow, /etc/sudoers)
  • Criação de novo usuário no sistema
  • Desativação do firewall local

Passo 3: dashboard

Importar o dashboard consolidado no Wazuh Dashboard:

  1. Abrir Stack Management > Saved Objects
  2. Clicar em Import
  3. Selecionar o arquivo wazuh-dashboard.ndjson
  4. Confirmar o import

O dashboard reúne 6 painéis sobre o índice wazuh-alerts-*:

  • Alertas por nível de severidade
  • Top 10 regras mais disparadas
  • Distribuição de eventos entre Windows e Linux
  • Falhas de autenticação ao longo do tempo, separadas por sistema operacional
  • Principais técnicas MITRE ATT&CK identificadas
  • Alterações de integridade de arquivos (FIM) mais recentes

Checklist de validação

  • [ ] Grupos windows e linux criados e com agentes atribuídos (agent_groups -l -i <id>)
  • [ ] wazuh-manager ativo sem erro após aplicar local_rules.xml
  • [ ] Dashboard importado e todos os painéis carregando dados
  • [ ] Pelo menos um evento de teste (logon falho, por exemplo) aparecendo no painel correspondente