開源資安監控平台

企業的資安事件往往散落在數百台主機與設備的記錄裡;沒有集中監控與關聯分析,等到發現問題時常常已經太晚。

Wazuh 是目前採用最廣的開源資安平台之一,把端點防護、記錄分析、弱點偵測與法規遵循整合在同一套系統中,讓中小企業也能以合理的成本建立自己的資安監控能力。

方案介紹

Wazuh 做為一套開源資安監控平台,能夠提供以下的功能:

XDR 與 SIEM 整合

在單一 Agent 與平台上同時提供端點偵測與回應(XDR)以及安全資訊與事件管理(SIEM)。

記錄資料分析

收集作業系統與應用程式記錄,以規則即時分析並產生告警。

檔案完整性監控

追蹤檔案內容、權限與擁有者的變更,以及由誰進行了變更。

弱點偵測

盤點端點上的軟體清單,與持續更新的 CVE 弱點資料庫比對。

組態安全評估

依強化指引檢查系統組態,並對應到相關法規要求。

威脅獵捕與惡意程式偵測

規則對應 MITRE ATT&CK,並可整合第三方威脅情資。

事件主動回應

內建主動回應機制,例如自動封鎖威脅來源,或對端點下達遠端指令。

法規遵循

規則集支援 PCI DSS、HIPAA、GDPR、NIST 800-53 與 TSC 等法規對應。

操作畫面

檔案完整性監控
檔案完整性監控
軟體漏洞偵測
軟體漏洞偵測
Suricata 網路行為告警
Suricata 網路行為告警

系統架構

Wazuh 由中央元件與端點 Agent 組成:

  • Wazuh indexer:儲存與索引告警與事件資料
  • Wazuh server:分析 Agent 傳回的資料並觸發告警
  • Wazuh dashboard:網頁介面,提供視覺化、搜尋與管理
  • Wazuh agent:安裝於 Windows、macOS、Linux、Solaris、HP-UX、AIX 等端點

授權方式

核心的 Wazuh manager 與 agent 以 GPLv2 授權釋出;Wazuh indexer 與 dashboard 分別衍生自 OpenSearch,採 Apache 2.0 授權。可自由下載、部署與使用,沒有授權費用。

需要原廠技術支援、雲端託管或教育訓練,請參考 Wazuh 商業版本服務。本公司為 Wazuh 官方授權金級夥伴。