企業的資安事件往往散落在數百台主機與設備的記錄裡;沒有集中監控與關聯分析,等到發現問題時常常已經太晚。
Wazuh 是目前採用最廣的開源資安平台之一,把端點防護、記錄分析、弱點偵測與法規遵循整合在同一套系統中,讓中小企業也能以合理的成本建立自己的資安監控能力。
方案介紹
Wazuh 做為一套開源資安監控平台,能夠提供以下的功能:
XDR 與 SIEM 整合
在單一 Agent 與平台上同時提供端點偵測與回應(XDR)以及安全資訊與事件管理(SIEM)。
記錄資料分析
收集作業系統與應用程式記錄,以規則即時分析並產生告警。
檔案完整性監控
追蹤檔案內容、權限與擁有者的變更,以及由誰進行了變更。
弱點偵測
盤點端點上的軟體清單,與持續更新的 CVE 弱點資料庫比對。
組態安全評估
依強化指引檢查系統組態,並對應到相關法規要求。
威脅獵捕與惡意程式偵測
規則對應 MITRE ATT&CK,並可整合第三方威脅情資。
事件主動回應
內建主動回應機制,例如自動封鎖威脅來源,或對端點下達遠端指令。
法規遵循
規則集支援 PCI DSS、HIPAA、GDPR、NIST 800-53 與 TSC 等法規對應。
系統架構
Wazuh 由中央元件與端點 Agent 組成:
- Wazuh indexer:儲存與索引告警與事件資料
- Wazuh server:分析 Agent 傳回的資料並觸發告警
- Wazuh dashboard:網頁介面,提供視覺化、搜尋與管理
- Wazuh agent:安裝於 Windows、macOS、Linux、Solaris、HP-UX、AIX 等端點
授權方式
核心的 Wazuh manager 與 agent 以 GPLv2 授權釋出;Wazuh indexer 與 dashboard 分別衍生自 OpenSearch,採 Apache 2.0 授權。可自由下載、部署與使用,沒有授權費用。
需要原廠技術支援、雲端託管或教育訓練,請參考 Wazuh 商業版本服務。本公司為 Wazuh 官方授權金級夥伴。
演講簡報
67 頁Wazuh 打造 XDR 資安防護機制經驗分享觀看簡報 →
69 頁採用 OPNsense 開源防火牆打造橫跨 IT/OT 的堅強防護觀看簡報 →
69 頁採用開源軟體打造企業資安監測系統觀看簡報 →技術文章
取自 blog.jason.tools 網誌最近 Wazuh 相關文章。



