SI Instalação do SIEM Wazuh

De wikiti
Ir para navegação Ir para pesquisar


SIEM Wazuh

Versão: 1.0

Data: 24/04/2025

Autor: reginaldo.lopes@unesp.br

Política: Art. 28-VI / Art. 35 / Art. 42-VIII-C Política de Segurança Cibernética

O que é o Wazuh?

O Wazuh é uma plataforma de SIEM (Security Information and Event Management) open source. Ela oferece monitoramento de integridade, detecção de ameaças, resposta a incidentes, monitoramento contínuo de arquivos críticos (FIM) para garantir integridade, detecção de configurações inseguras e vulnerabilidades de compliance, relatórios detalhados para auditorias e conformidade regulatória, análise centralizada de logs, facilitando rastreamento e resposta rápida.

Wazuh

Por que usar o Wazuh?

  1. Detecção de intrusão em tempo real.
    1. Ataque WEB
    2. SQL Injection
    3. XSS
  2. Análise de logs centralizada.
  3. Monitoramento de integridade de arquivos.
  4. Compliance (PCI DSS, HIPAA, GDPR, etc.).
  5. Plataforma modular e escalável.
  6. Sem custo de licença (open source).
  7. Integração com Telegram.
  8. Alertas em tempo real.

Exemplo de painel com informações relevantes para o admin.

Canais

Telegram BR

Aulas no youtube

Instalação

Requisitos mínimos para instalação (Servidor All-in-One)

  • Requisitos Requisitos
    • Agents: 1-25
    • CPU: 4 vCPUs
    • RAM: 8 GB
    • Disco: 50 GB SSD (mínimo)
    • Sistema Operacional: Ubuntu 24.04 LTS

Instalação do Ubuntu server

Passo 1: Instalação do Ubuntu server 22.04

Ubuntu

Passo 2: Atualizar o sistema

sudo apt update && sudo apt upgrade -y 

Instalação do Wazuh

A equipe do Wazuh disponibiliza um script para instalação do Wazuh no Ubuntu. O script simplifica a instalação de todo o processo de instalação.

Passo 1: Acesse o site oficial e procure por "Installing Wazuh"

Instalação com assistente

Passo 2: Siga os passos de instalação descritos no site.

Após executar o download e instalação guarde a Password gerada. Remova o Update do Wazuh, nunca atualize sem seguir o passo a passo de atualização.

Atualizar Certificado Wazuh

Os certificados do Wazuh estão localizados no diretório: /etc/wazuh-dashboard/certs/

Lembre-se de alterar as permissões após atualizar os certificados: chown wazuh-dashboard:wazuh-dashboard /etc/wazuh-dashboard/certs/*

Serviços

Para reiniciar os serviços do Wazuh, use os seguintes comandos:

systemctl restart wazuh-indexer

systemctl restart wazuh-manager

systemctl restart wazuh-dashboard

Regras do Wazuh

As regras padrão do Wazuh estão localizadas em:

/var/ossec/ruleset/rules/ 

Regras Criadas/Modificadas

Regras personalizadas ou modificadas estão localizadas em:

/var/ossec/etc/rules/ 

Arquivo de Configuração

O arquivo de configuração principal do Wazuh é:

/var/ossec/etc/ossec.conf

Logs do Wazuh

Para visualizar os logs, use o comando:

tail -f /var/ossec/logs/ossec.log 

Scripts

Os scripts do Wazuh estão localizados no diretório:

/var/ossec/bin 

Gerenciar Agentes

Para gerenciar os agentes Wazuh, use o seguinte comando:

/var/ossec/bin/manage_agents 

Alertas

Os alertas do Wazuh podem ser visualizados no arquivo de log:

/var/ossec/logs/alerts/alerts.log 

Troubleshooting

Para solucionar problemas com o Wazuh Dashboard, consulte a documentação oficial: Troubleshooting Wazuh Dashboard

Logs da porta 514

Para monitorar logs sem o uso de agente, acesse o arquivo:

tail -f /var/ossec/logs/archives/archives.log 

Como adicionar um agente no Wazuh

Adicione o agente Wazuh. Ele pode ser usado para proteger laptops, desktops, servidores, instâncias de nuvem, contêineres ou máquinas virtuais. O agente é leve e multifuncional, oferecendo uma variedade de recursos de segurança.

Texto adaptado de documentação oficial do Wazuh.

  1. Selecionar o sistema operacional do agente no servidor Wazuh.
  2. Adicionar o **FQDN** (Fully Qualified Domain Name) da máquina.
  3. O campo **Agent name** é opcional. Se deixado em branco, será utilizado o nome da máquina automaticamente.
  4. Definir o grupo como **default** (ou outro grupo, se necessário).
  5. Copiar o comando gerado e rodar no sistema onde o agente será instalado.
  6. Startar o serviço do agente após a instalação.

Configurações de firewall

No servidor Wazuh

Liberar a comunicação para os agentes:

iptables -A INPUT -p tcp -s <IP_DO_AGENT> -d <IP_DO_WAZUH> -m multiport --dport 1514,1515 -j ACCEPT 

No agente

Liberar a comunicação com o servidor Wazuh:

iptables -A INPUT -p tcp -i $ifext -s <IP_DO_AGENT> -d <IP_DO_WAZUH> -m multiport --dport 1514:1515 -j ACCEPT 
iptables -A OUTPUT -p tcp -s <IP_DO_WAZUH> -m multiport --dport 1514,1515 -j ACCEPT 
/etc/init.d/firewall restart