SI Instalação do SIEM Wazuh
SIEM Wazuh
Versão: 1.0
Data: 24/04/2025
Autor: reginaldo.lopes@unesp.br
Política: Art. 28-VI / Art. 35 / Art. 42-VIII-C Política de Segurança Cibernética
O que é o Wazuh?
O Wazuh é uma plataforma de SIEM (Security Information and Event Management) open source. Ela oferece monitoramento de integridade, detecção de ameaças, resposta a incidentes, monitoramento contínuo de arquivos críticos (FIM) para garantir integridade, detecção de configurações inseguras e vulnerabilidades de compliance, relatórios detalhados para auditorias e conformidade regulatória, análise centralizada de logs, facilitando rastreamento e resposta rápida.
Por que usar o Wazuh?
- Detecção de intrusão em tempo real.
- Ataque WEB
- SQL Injection
- XSS
- Análise de logs centralizada.
- Monitoramento de integridade de arquivos.
- Compliance (PCI DSS, HIPAA, GDPR, etc.).
- Plataforma modular e escalável.
- Sem custo de licença (open source).
- Integração com Telegram.
- Alertas em tempo real.
Exemplo de painel com informações relevantes para o admin.
Canais
Instalação
Requisitos mínimos para instalação (Servidor All-in-One)
- Requisitos Requisitos
- Agents: 1-25
- CPU: 4 vCPUs
- RAM: 8 GB
- Disco: 50 GB SSD (mínimo)
- Sistema Operacional: Ubuntu 24.04 LTS
Instalação do Ubuntu server
Passo 1: Instalação do Ubuntu server 22.04
Passo 2: Atualizar o sistema
sudo apt update && sudo apt upgrade -y
Instalação do Wazuh
A equipe do Wazuh disponibiliza um script para instalação do Wazuh no Ubuntu. O script simplifica a instalação de todo o processo de instalação.
Passo 1: Acesse o site oficial e procure por "Installing Wazuh"
Passo 2: Siga os passos de instalação descritos no site.
Após executar o download e instalação guarde a Password gerada. Remova o Update do Wazuh, nunca atualize sem seguir o passo a passo de atualização.
Atualizar Certificado Wazuh
Os certificados do Wazuh estão localizados no diretório: /etc/wazuh-dashboard/certs/
Lembre-se de alterar as permissões após atualizar os certificados: chown wazuh-dashboard:wazuh-dashboard /etc/wazuh-dashboard/certs/*
Serviços
Para reiniciar os serviços do Wazuh, use os seguintes comandos:
systemctl restart wazuh-indexer systemctl restart wazuh-manager systemctl restart wazuh-dashboard
Regras do Wazuh
As regras padrão do Wazuh estão localizadas em:
/var/ossec/ruleset/rules/
Regras Criadas/Modificadas
Regras personalizadas ou modificadas estão localizadas em:
/var/ossec/etc/rules/
Arquivo de Configuração
O arquivo de configuração principal do Wazuh é:
/var/ossec/etc/ossec.conf
Logs do Wazuh
Para visualizar os logs, use o comando:
tail -f /var/ossec/logs/ossec.log
Scripts
Os scripts do Wazuh estão localizados no diretório:
/var/ossec/bin
Gerenciar Agentes
Para gerenciar os agentes Wazuh, use o seguinte comando:
/var/ossec/bin/manage_agents
Alertas
Os alertas do Wazuh podem ser visualizados no arquivo de log:
/var/ossec/logs/alerts/alerts.log
Troubleshooting
Para solucionar problemas com o Wazuh Dashboard, consulte a documentação oficial: Troubleshooting Wazuh Dashboard
Logs da porta 514
Para monitorar logs sem o uso de agente, acesse o arquivo:
tail -f /var/ossec/logs/archives/archives.log
Como adicionar um agente no Wazuh
Adicione o agente Wazuh. Ele pode ser usado para proteger laptops, desktops, servidores, instâncias de nuvem, contêineres ou máquinas virtuais. O agente é leve e multifuncional, oferecendo uma variedade de recursos de segurança.
Texto adaptado de documentação oficial do Wazuh.
- Selecionar o sistema operacional do agente no servidor Wazuh.
- Adicionar o **FQDN** (Fully Qualified Domain Name) da máquina.
- O campo **Agent name** é opcional. Se deixado em branco, será utilizado o nome da máquina automaticamente.
- Definir o grupo como **default** (ou outro grupo, se necessário).
- Copiar o comando gerado e rodar no sistema onde o agente será instalado.
- Startar o serviço do agente após a instalação.
Configurações de firewall
No servidor Wazuh
Liberar a comunicação para os agentes:
iptables -A INPUT -p tcp -s <IP_DO_AGENT> -d <IP_DO_WAZUH> -m multiport --dport 1514,1515 -j ACCEPT
No agente
Liberar a comunicação com o servidor Wazuh:
iptables -A INPUT -p tcp -i $ifext -s <IP_DO_AGENT> -d <IP_DO_WAZUH> -m multiport --dport 1514:1515 -j ACCEPT
iptables -A OUTPUT -p tcp -s <IP_DO_WAZUH> -m multiport --dport 1514,1515 -j ACCEPT
/etc/init.d/firewall restart