O firma voia sa stie ce se intampla pe statiile si serverele ei: cine modifica fisiere, ce loguri de securitate apar, ce vulnerabilitati exista si sa reactioneze automat la atacuri. Am pus Wazuh — platforma XDR/SIEM open-source — cu agenti pe fiecare masina. Iata configuratia.
Cerinta: detectie + integritate + conformitate
Trei nevoi intr-una: detectie (atacuri, malware, comportament suspect), integritatea fisierelor (cine a schimbat ce, cand — cerinta de audit) si conformitate (loguri centralizate pentru ISO 27001 / PCI). Un antivirus nu acopera nimic din toate astea corelat.
Pe scurt: vezi cine a atins fisierele importante, ce atacuri au fost incercate si primesti dovezile pentru audit — dintr-un singur loc.
Arhitectura
Un agent Wazuh pe fiecare statie si server trimite evenimente catre managerul Wazuh, care le analizeaza cu reguli si decoders, le indexeaza si le arata in dashboard. La alerte grave, agentul poate reactiona singur (blocheaza IP, opreste proces).
Instalare Wazuh (all-in-one)
Pentru un mediu mediu, instalarea combinata (manager + indexer + dashboard) e cea mai rapida.
# Debian/Ubuntu/RHEL — installer oficial
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
bash ./wazuh-install.sh -a # all-in-one
# la final afiseaza userul 'admin' + parola pt dashboard (https://server)
tar -xf wazuh-install-files.tar # pastreaza certificatele
systemctl status wazuh-manager wazuh-indexer wazuh-dashboard
Enrolare agenti (Linux + Windows)
Agentul se inregistreaza la manager si trimite date criptat.
# Linux
curl -sO https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.9.0-1_amd64.deb
WAZUH_MANAGER='wazuh.cymmunity.ro' dpkg -i ./wazuh-agent_4.9.0-1_amd64.deb
systemctl enable --now wazuh-agent
# Windows (PowerShell)
msiexec /i wazuh-agent-4.9.0.msi /q WAZUH_MANAGER='wazuh.cymmunity.ro'
Net Start WazuhSvc
# pe manager confirmi ca agentul e activ:
/var/ossec/bin/agent_control -l
FIM, colectare loguri, reguli custom
Configurezi ce foldere urmaresti (syscheck) si ce loguri colectezi in ossec.conf. Alertele se ajusteaza cu reguli proprii.
<!-- /var/ossec/etc/ossec.conf pe agent -->
<syscheck>
<directories check_all="yes" realtime="yes">/etc,/usr/bin,/var/www</directories>
<directories check_all="yes" realtime="yes">C:\inetpub\wwwroot</directories>
</syscheck>
<localfile><log_format>syslog</log_format><location>/var/log/auth.log</location></localfile>Regula proprie pe manager (ex: alerta la modificare in /var/www):
<!-- /var/ossec/etc/rules/local_rules.xml -->
<group name="web,">
<rule id="100200" level="10">
<if_sid>550</if_sid>
<field name="file">/var/www</field>
<description>Fisier modificat in root-ul web</description>
</rule>
</group>
systemctl restart wazuh-manager
Vulnerabilitati + raspuns automat + integrari
Wazuh coreleaza pachetele instalate cu bazele de CVE si poate reactiona singur la atacuri (active response), plus integrari cu VirusTotal si Suricata.
# vulnerability detection (in ossec.conf pe manager): <vulnerability-detection enabled="yes">
# active response: blocheaza IP la brute-force (firewall-drop)
<active-response>
<command>firewall-drop</command>
<location>local</location>
<rules_id>5710,5712</rules_id> <!-- SSH brute-force -->
<timeout>600</timeout>
</active-response>
# integrare VirusTotal pe hash-urile din FIM + Suricata eve.json
Rezultat
Firma vede acum, dintr-un dashboard, cine modifica fisiere critice, ce atacuri se incearca, ce vulnerabilitati are pe fiecare masina si are logurile centralizate pentru audit. Atacurile de tip brute-force sunt blocate automat. Noi scriem regulile, reducem fals-pozitivele si tinem platforma in monitorizarea 24/7.