wazuh安全管理工具

Wazuh 通過監控操作系統和應用程序層面的終端設備,增強您基礎設施的安全可見性。其核心功能涵蓋日志分析文件完整性監控入侵檢測以及合規性監控

一、介紹

1. 核心功能

1.1 主機入侵檢測(HIDS)
  • 文件完整性監控(FIM):實時檢測系統關鍵文件(如配置文件、日志、二進制文件)的變更,防止未經授權的修改。
  • 惡意軟件檢測:通過集成 VirusTotal、YARA 等工具掃描惡意軟件。
  • 系統配置審計:檢查系統是否符合安全基線(如 CIS Benchmark),識別弱密碼、未打補丁的服務等風險。
  • 行為監控:監控進程活動、用戶登錄、權限變更等可疑行為。
1.2 日志分析與 SIEM
  • 集中式日志管理:收集并分析來自服務器、網絡設備、云服務等的日志。
  • 實時告警:通過預定義規則或自定義規則觸發告警(例如多次登錄失敗、異常網絡連接)。
  • 與 Elastic Stack 集成:利用 Elasticsearch 存儲日志,Kibana 提供可視化儀表盤。
1.3 漏洞檢測
  • CVE 數據庫集成:自動掃描系統中已安裝軟件的已知漏洞(基于 CVE 數據庫)。
  • 動態風險評估:結合漏洞嚴重性和資產重要性生成優先級報告。
1.4 云安全與容器監控
  • AWS、Azure、GCP 集成:監控云基礎設施配置,檢測公開的存儲桶、過度權限等風險。
  • Kubernetes/Docker 支持:監控容器運行時行為,檢測異常容器活動。
1.5 合規性管理
  • 預定義合規模板:支持 PCI DSS、GDPR、HIPAA 等法規的合規性檢查。
  • 自動化報告:生成合規性報告,輔助審計流程。

組件構成

Wazuh components and data flow

架構圖

Deployment architecture

Wazuh 采用分布式架構,主要組件包括:

  1. Wazuh Agent
    • 安裝在終端主機(服務器、PC、云實例、容器)上的輕量級代理。
    • 負責收集日志、監控文件完整性、執行安全策略。
  2. Wazuh Manager
    • 中央管理服務器,處理代理發送的數據。
    • 負責規則解析、告警生成、與 Elasticsearch 集成。
  3. Elastic Stack
    • Elasticsearch:存儲和索引數據。
    • Kibana:提供交互式儀表盤(Wazuh 提供預置的 Kibana 插件)。
    • Logstash(可選):用于日志預處理。

二、安裝體驗

管理端安裝

安裝參考官方文檔

這里體驗安裝,使用虛擬機安裝管理端。

vmware 導入 ova 格式文件 wazuh-4.11.1.ova

虛擬機網卡默認模式為橋接模式,在開機之前設置網卡為NAT模式。

虛擬機是基于 amazon linux,可以通過命令查看操作系統版本和ip:

[wazuh-user@wazuh-server ~]$ uname -or
6.1.129-138.220.amzn2023.x86_64 GNU/Linux
[wazuh-user@wazuh-server ~]$ ip a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00inet 127.0.0.1/8 scope host lovalid_lft forever preferred_lft foreverinet6 ::1/128 scope host noprefixroutevalid_lft forever preferred_lft forever
2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc fq_codel state UP group default qlen 1000link/ether 00:0c:29:2c:9c:d8 brd ff:ff:ff:ff:ff:ffaltname enp2s0altname ens32inet 192.168.234.143/24 metric 1024 brd 192.168.234.255 scope global dynamic eth0valid_lft 1428sec preferred_lft 1428secinet6 fe80::20c:29ff:fe2c:9cd8/64 scope link proto kernel_llvalid_lft forever preferred_lft forever
[wazuh-user@wazuh-server ~]$

windows 安裝代理客戶端

代理可執行文件下載

.\wazuh-agent-4.11.1-1.msi /q WAZUH_MANAGER="192.168.234.143"

或者通過gui設置:

在終端查看:

這里可以看到該軟件掃描出當前 win10 系統的兩個軟件存在高危漏洞,可以查詢CVE編碼查看詳情。

ubuntu 安裝代理客戶端

參考文檔

# 安裝軟件源
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import && chmod 644 /usr/share/keyrings/wazuh.gpgecho "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | tee -a /etc/apt/sources.list.d/wazuh.listapt-get update# 安裝代理
WAZUH_MANAGER="192.168.234.143" apt-get install wazuh-agent# 代理啟動管理
systemctl daemon-reload
systemctl enable wazuh-agent
systemctl start wazuh-agent# 安裝完成后,為了保證管理端與客戶端版本一致,禁止自動升級
sed -i "s/^deb/#deb/" /etc/apt/sources.list.d/wazuh.list
apt-get update

安裝完成后,可以在管理端查看該節點的安全情況:

合規檢查:

三、部署場景

  • 本地環境:監控傳統服務器和網絡設備。
  • 云原生環境:通過代理或 API 集成監控 AWS S3、CloudTrail、Lambda 等。
  • 混合環境:同時支持本地和云資源的統一管理。
  • 容器化部署:通過 Helm Chart 在 Kubernetes 集群中快速部署。

四、優勢與特點

  • 完全開源:代碼托管在 GitHub,遵循 GPLv2 許可證。
  • 可擴展性:支持自定義規則、集成第三方工具(如 VirusTotal、Slack、PagerDuty)。
  • 多平臺支持:代理支持 Windows、Linux、macOS、Solaris、AIX 等。
  • 活躍社區:擁有超過 2000 萬次下載和活躍的開發者社區。
  • 輕量級:代理資源占用低(CPU < 5%,內存 < 100MB)。

五、典型使用場景

  1. 企業服務器安全監控
    檢測 SSH 暴力破解、Web 服務器攻擊、異常進程活動。
  2. 合規性審計
    自動生成 PCI DSS 或 GDPR 合規報告。
  3. 云安全態勢管理(CSPM)
    監控 AWS 賬戶中的公開 S3 存儲桶或過度權限的 IAM 角色。
  4. 勒索軟件防御
    通過 FIM 和進程監控識別加密文件行為。
  5. 物聯網設備保護
    監控嵌入式設備的異常網絡連接或固件篡改。

官方文檔

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/pingmian/73635.shtml
繁體地址,請注明出處:http://hk.pswp.cn/pingmian/73635.shtml
英文地址,請注明出處:http://en.pswp.cn/pingmian/73635.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

SAP-ABAP:OData 協議深度解析:架構、實踐與最佳應用

OData 協議深度解析:架構、實踐與最佳應用 一、協議基礎與核心特性 協議定義與目標 定位:基于REST的開放數據協議,標準化數據訪問接口,由OASIS組織維護,最新版本為OData v4.01。設計哲學:通過統一資源標識符(URI)和HTTP方法抽象數據操作,降低異構系統集成復雜度。核心…

MATLAB 控制系統設計與仿真 - 29

用極點配置設計伺服系統 方法1-前饋修正 對于一個可控的系統&#xff0c;我們知道可以用極點配置來得到系統的動態響應指標&#xff0c;但是系統有時會存在較大的靜態誤差。 例如&#xff1a; 系統的狀態矩陣如下&#xff0c;試求取其階躍響應。 MATLAB 代碼如下&#xff1…

編譯原理——自底向上語法優先分析

文章目錄 自底向上優先分析概述一、自底向上優先分析概述二、簡單優先分析法&#xff08;一&#xff09;優先關系定義&#xff08;二&#xff09;簡單優先文法的定義&#xff08;三&#xff09;簡單優先分析法的操作步驟 三、算法優先分析法&#xff08;一&#xff09;直觀算符…

Opencv計算機視覺編程攻略-第四節 圖直方圖統計像素

Opencv計算機視覺編程攻略-第四節 圖直方圖統計像素 1.計算圖像直方圖2.基于查找表修改圖像3.直方圖均衡化4.直方圖反向投影進行內容查找5.用均值平移法查找目標6.比較直方圖搜索相似圖像7.用積分圖統計圖像 1.計算圖像直方圖 圖像統計直方圖的概念 圖像統計直方圖是一種用于描…

5、vim編輯和shell編程【超詳細】

一、vim 1、了解 Vim (Vi IMproved) 是一款功能強大的文本編輯器。 正常模式&#xff1a;vim 文件&#xff0c;剛打開的樣子vim模式&#xff1a;輸入文本的地方命令模式&#xff1a;輸入 :wq等等的位置&#xff0c;可以對文本進行一些操作&#xff0c;比如&#xff1a;保存文…

《Robust Synthetic-to-Real Transfer for Stereo Matching》

論文地址&#xff1a;https://arxiv.org/pdf/2403.07705 源碼地址&#xff1a;https://github.com/jiaw-z/DKT-Stereo 概述 通過在合成數據上預訓練的模型在未見領域上表現出強大的魯棒性。然而&#xff0c;在現實世界場景中對這些模型進行微調時&#xff0c;其領域泛化能力可…

藍橋杯第10屆 后綴表達式

題目描述 給定 N 個加號、M 個減號以及 NM1 個整數 A1,A2,???,ANM1?&#xff0c;小明想知道在所有由這N 個加號、M 個減號以及 NM1 個整數湊出的合法的 后綴表達式中&#xff0c;結果最大的是哪一個&#xff1f; 請你輸出這個最大的結果。 例如使用 1 2 3 -&#xff0c…

C++前綴和

個人主頁&#xff1a;[PingdiGuo_guo] 收錄專欄&#xff1a;[C干貨專欄] 大家好&#xff0c;今天我們來了解一下C的一個重要概念&#xff1a;前綴和 目錄 1.什么是前綴和 2.前綴和的用法 1.前綴和的定義 2.預處理前綴和數組 3.查詢區間和 4.數組中某個區間的和是否為特定…

uni app跨端開發遇到的問題

技術棧 uni app&#xff0c;vue3&#xff0c;uview puls&#xff0c;map… nvue 因為項目中有地圖&#xff0c;要使用到map標簽&#xff0c;所以考慮用原生nvue開發&#xff0c;它是有痛點的&#xff0c;首先瀏覽器不支持&#xff0c;我是要開發ios和Android&#xff0c;所以…

SQL注入操作

sql注入 一&#xff0c;SQL注入分類按照注入的網頁功能類型分類按照注入點值的屬性分類基于從服務器返回內容按照注入的程度和順序 一&#xff0c;SQL注入分類 按照注入的網頁功能類型分類 登錄注入cms注入 cms邏輯&#xff1a;index.php首頁展示內容&#xff0c;具有文章列表…

微信 MMTLS 協議詳解(五):加密實現

常用的解密算法&#xff0c;對稱非對稱 加密&#xff0c;密鑰協商&#xff0c; 帶消息認證的加解密 #生成RSA 密鑰對 void GenerateRsaKeypair(std::string& public_key,std::string& private_key) {RSA* rsa RSA_new();BIGNUM* bn BN_new();// 生成 RSA 密鑰對BN_s…

ROS melodic 安裝 python3 cv_bridge

有時候&#xff0c;我們需要處理這些兼容性問題。此處列舉我的過程&#xff0c;以供參考 mkdir -p my_ws_py39/src cd my_ws_py39 catkin_make_isolated-DPYTHON_EXECUTABLE/usr/bin/python3 \-DPYTHON_INCLUDE_DIR/usr/include/python3.8 \-DPYTHON_LIBRARY/usr/lib/x86_64-l…

深入學習:SpringQuartz的配置方式!

全文目錄&#xff1a; 開篇語前言摘要概述1. 基于 XML 的傳統配置配置步驟1.1 Maven 依賴1.2 XML 配置文件1.3 實現 Job 類 2. 基于 Java Config 的現代配置方式配置步驟2.1 Maven 依賴2.2 配置類2.3 實現 Job 類 3. 動態任務調度動態添加任務動態刪除任務 4. Quartz 持久化配置…

ClickHouse與TiDB實操對比:從入門到實戰的深度剖析

ClickHouse與TiDB實操對比&#xff1a;從入門到實戰的深度剖析 寶子們&#xff0c;在當今數據驅動的時代&#xff0c;選擇合適的數據庫對于處理海量數據和支撐業務發展至關重要。ClickHouse和TiDB作為兩款備受關注的數據庫&#xff0c;各自有著獨特的優勢和適用場景。今天&…

element-ui messageBox 組件源碼分享

messageBox 彈框組件源碼分享&#xff0c;主要從以下兩個方面&#xff1a; 1、messageBox 組件頁面結構。 2、messageBox 組件屬性。 一、組件頁面結構。 二、組件屬性。 2.1 title 標題&#xff0c;類型為 string&#xff0c;無默認值。 2.2 message 消息正文內容&#xf…

睡眠健康領域的智能硬件設備未來的發展趨勢

隨著社會節奏的不斷加快&#xff0c;人們的睡眠問題愈發多了起來&#xff0c;主要表現有以下幾個方面&#xff1a; 睡眠質量下降 淺睡眠增多&#xff1a;現代生活中&#xff0c;人們面臨著各種壓力源&#xff0c;如工作壓力、生活瑣事、經濟壓力等&#xff0c;這些壓力會導致大…

支付頁面安全與E-Skimming防護----淺談PCI DSS v4.0.1要求6.4.3與11.6.1的實施

關鍵詞&#xff1a;支付頁面安全、E-Skimming、PCI DSS v4.0.1、第三方腳本、風險管理、持卡人數據、數據安全、第三方服務提供商、TPSP、內容安全、網頁監控、惡意腳本攻擊 本文為atsec和作者技術共享類文章&#xff0c;旨在共同探討信息安全的相關話題。轉載請注明&#xff…

【gradio】從零搭建知識庫問答系統-Gradio+Ollama+Qwen2.5實現全流程

從零搭建大模型問答系統-GradioOllamaQwen2.5實現全流程&#xff08;一&#xff09; 前言一、界面設計&#xff08;計劃&#xff09;二、模塊設計1.登錄模塊2.注冊模塊3. 主界面模塊4. 歷史記錄模塊 三、相應的接口&#xff08;前后端交互&#xff09;四、實現前端界面的設計co…

案例分享|樹莓派媒體播放器,重構商場廣告的“黃金三秒”

研究顯示&#xff0c;與傳統戶外廣告相比&#xff0c;數字戶外廣告在消費者心中的記憶率提高了17%&#xff0c;而動態戶外廣告更是能提升16%的銷售業績&#xff0c;整體廣告效率提升了17%。這一顯著優勢&#xff0c;使得越來越多資源和技術流入數字廣告行業。 戶外裸眼3D廣告 無…

23種設計模式-裝飾器(Decorator)設計模式

裝飾器設計模式 &#x1f6a9;什么是裝飾器設計模式&#xff1f;&#x1f6a9;裝飾器設計模式的特點&#x1f6a9;裝飾器設計模式的結構&#x1f6a9;裝飾器設計模式的優缺點&#x1f6a9;裝飾器設計模式的Java實現&#x1f6a9;代碼總結&#x1f6a9;總結 &#x1f6a9;什么是…