انتقل إلى المحتوى الرئيسي
العودة إلى الفئة

إعداد Wazuh SIEM: إدارة معلومات وأحداث الأمان

تثبيت Wazuh عبر Docker، نشر الوكلاء، تحليل السجلات، مراقبة سلامة الملفات، فحص الثغرات، تدقيق الامتثال ولوحة المعلومات.

وقت القراءة: 20 دقيقة المراقبة
wazuhsiemأمانتحليل السجلاتidsامتثالdocker

جدول المحتويات

إعداد Wazuh SIEM: إدارة معلومات وأحداث الأمان

Wazuh هي منصة أمان مفتوحة المصدر. توفر ميزات أمان شاملة تشمل SIEM (إدارة معلومات وأحداث الأمان)، IDS (نظام كشف التسلل)، فحص الثغرات، مراقبة سلامة الملفات وتدقيق الامتثال في منصة واحدة.

ما هو Wazuh؟

المكونات والميزات الأساسية:

  • Wazuh Server: خادم الإدارة والتحليل المركزي
  • Wazuh Indexer: فهرسة وبحث السجلات على أساس OpenSearch
  • Wazuh Dashboard: واجهة ويب على أساس Kibana
  • Wazuh Agent: وكيل خفيف يعمل على نقاط النهاية
  • تحليل السجلات: جمع وتحليل السجلات في الوقت الفعلي
  • FIM: مراقبة سلامة الملفات
  • كشف الثغرات: فحص الثغرات الأمنية
  • الامتثال: تدقيق PCI DSS، GDPR، HIPAA
  • الاستجابة النشطة: استجابة تلقائية للتهديدات

التثبيت عبر Docker

hljs bash
git clone https://github.com/wazuh/wazuh-docker.git -b v4.9.0
cd wazuh-docker/single-node
docker compose -f generate-indexer-certs.yml run --rm generator
docker compose up -d

الوصول إلى لوحة المعلومات:

https://عنوان_IP_الخادم:443
اسم المستخدم: admin
كلمة المرور: SecretPassword

تثبيت الوكيل

وكيل Linux

hljs bash
curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import && chmod 644 /usr/share/keyrings/wazuh.gpg
echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | tee -a /etc/apt/sources.list.d/wazuh.list

sudo apt update
sudo WAZUH_MANAGER='عنوان_IP_خادم_WAZUH' apt install wazuh-agent -y
sudo systemctl daemon-reload
sudo systemctl enable --now wazuh-agent

وكيل Windows

hljs powershell
Invoke-WebRequest -Uri https://packages.wazuh.com/4.x/windows/wazuh-agent-4.9.0-1.msi -OutFile wazuh-agent.msi
msiexec.exe /i wazuh-agent.msi /q WAZUH_MANAGER='عنوان_IP_خادم_WAZUH'
NET START WazuhSvc

إدارة الوكلاء

hljs bash
sudo /var/ossec/bin/agent_control -l
sudo /var/ossec/bin/agent_control -i AGENT_ID

تحليل السجلات

جمع Syslog

hljs xml
<ossec_config>
  <remote>
    <connection>syslog</connection>
    <port>514</port>
    <protocol>udp</protocol>
    <allowed-ips>192.168.1.0/24</allowed-ips>
  </remote>
</ossec_config>

مراقبة ملفات السجل المخصصة

hljs xml
<ossec_config>
  <localfile>
    <log_format>syslog</log_format>
    <location>/var/log/myapp/app.log</location>
  </localfile>
  <localfile>
    <log_format>json</log_format>
    <location>/var/log/myapp/access.json</location>
  </localfile>
</ossec_config>

محللات وقواعد مخصصة

hljs xml
<decoder name="myapp">
  <program_name>myapp</program_name>
</decoder>

<decoder name="myapp-auth">
  <parent>myapp</parent>
  <regex>Authentication (\S+) for user (\S+) from (\S+)</regex>
  <order>status, user, srcip</order>
</decoder>
hljs xml
<group name="myapp,">
  <rule id="100001" level="5">
    <decoded_as>myapp-auth</decoded_as>
    <match>Authentication failed</match>
    <description>MyApp: محاولة تسجيل دخول فاشلة</description>
  </rule>

  <rule id="100002" level="10" frequency="5" timeframe="120">
    <if_matched_sid>100001</if_matched_sid>
    <same_source_ip />
    <description>MyApp: تم اكتشاف هجوم brute force</description>
  </rule>
</group>

مراقبة سلامة الملفات (FIM)

hljs xml
<ossec_config>
  <syscheck>
    <disabled>no</disabled>
    <frequency>43200</frequency>
    <scan_on_start>yes</scan_on_start>
    <directories check_all="yes" realtime="yes">/etc,/usr/bin,/usr/sbin</directories>
    <directories check_all="yes" realtime="yes">/var/www/html</directories>
    <ignore>/etc/mtab</ignore>
    <ignore type="sregex">.log$|.swp$</ignore>
  </syscheck>
</ossec_config>

كشف الثغرات

hljs xml
<ossec_config>
  <vulnerability-detector>
    <enabled>yes</enabled>
    <interval>5m</interval>
    <run_on_start>yes</run_on_start>
    <provider name="canonical">
      <enabled>yes</enabled>
      <os>focal</os>
      <os>jammy</os>
    </provider>
    <provider name="nvd">
      <enabled>yes</enabled>
      <update_interval>1h</update_interval>
    </provider>
  </vulnerability-detector>
</ossec_config>

الاستجابة النشطة

hljs xml
<ossec_config>
  <active-response>
    <command>firewall-drop</command>
    <location>local</location>
    <rules_id>100002</rules_id>
    <timeout>3600</timeout>
  </active-response>
</ossec_config>

تدقيق الامتثال

يوفر Wazuh تدقيق الامتثال لمعايير الأمان المختلفة: PCI DSS، GDPR، HIPAA، NIST 800-53، TSC SOC2.

Wazuh API

hljs bash
TOKEN=$(curl -k -X POST 'https://localhost:55000/security/user/authenticate' \
  -u wazuh-wui:MyS3cr37P450r.*- | jq -r '.data.token')

curl -k -X GET "https://localhost:55000/agents?pretty=true" \
  -H "Authorization: Bearer $TOKEN"

التحديث والنسخ الاحتياطي

hljs bash
# التحديث
cd wazuh-docker/single-node
docker compose down
docker compose pull
docker compose up -d

# النسخ الاحتياطي
docker exec wazuh-manager tar -czf /tmp/wazuh-backup.tar.gz /var/ossec/etc /var/ossec/logs
docker cp wazuh-manager:/tmp/wazuh-backup.tar.gz ./wazuh-backup-$(date +%Y%m%d).tar.gz

بإعداد Wazuh SIEM على خوادم REXE، يمكنك إجراء مراقبة أمنية شاملة وتحليل السجلات وفحص الثغرات وتدقيق الامتثال. تتيح البنية القائمة على الوكلاء إدارة جميع خوادمك من لوحة معلومات مركزية.