Skip to content

Знакомство с Wazuh: освоение дашборда и анализ событий

Обзор возможностей Wazuh: дашборд, модули безопасности и анализ событий для защиты IT-инфраструктуры.

Ask about this video. Answers come from its transcript only — with the timestamp, so you can check them.

Generated from the transcript and can be wrong — check the timestamp.

Key Takeaways

  • Wazuh предоставляет комплексный набор инструментов для мониторинга и защиты IT-среды.
  • Адаптация политик и правил под конкретные нужды организации повышает эффективность защиты.
  • Интеграция с MITRE ATT&CK и стандартами безопасности облегчает анализ и реагирование на угрозы.
  • Мониторинг облачных платформ и контейнеров расширяет возможности безопасности в современных инфраструктурах.
  • Управление агентами позволяет поддерживать актуальность и контроль над конечными точками.

What the video covers

  • Введение в модули безопасности Wazuh: Configuration Assessment, Malvar Detection, File Integrity Monitoring.
  • Configuration Assessment помогает выявлять ошибки конфигурации и уязвимости на конечных устройствах.
  • Malvar Detection обнаруживает вредоносное ПО по сигнатурам и поведению.
  • File Integrity Monitoring отслеживает несанкционированные изменения файлов и их состояние.
  • Threat Intelligence включает Threat Hunting, Vulnerability Detection и интеграцию с MITRE ATT&CK.
  • Security Operation покрывает стандарты PCI DSS, GDPR, HIPAA, NIST 853 и TSC (SOC 2).
  • Cloud Security обеспечивает мониторинг и защиту облачных платформ AWS, Azure, Google Cloud, GitHub, Office 365 и Docker.
  • Agent Management позволяет контролировать состояние агентов, их версии и настройки.
  • Видео демонстрирует работу с дашбордами, событиями и настройками для детального анализа угроз.
  • Рекомендуется адаптировать правила и политики под уникальные требования безопасности организации.

Answers

Questions about this video

Что такое Configuration Assessment в Wazuh и зачем он нужен?

Configuration Assessment — это процесс проверки систем на соответствие правилам конфигурации для минимизации уязвимостей и сокращения поверхности атаки. Он помогает выявлять ошибки в настройках и предлагает рекомендации по их исправлению.

Какие облачные платформы поддерживает Wazuh для мониторинга безопасности?

Wazuh поддерживает мониторинг и защиту популярных облачных платформ, таких как AWS, Microsoft Azure, Google Cloud, GitHub и Office 365, а также обеспечивает безопасность докер-контейнеров.

Как Wazuh интегрируется с MITRE ATT&CK?

Wazuh связывает алерты с тактиками и техниками хакеров по базе MITRE ATT&CK, что позволяет визуализировать и анализировать события с точки зрения известных методов атак для более эффективного реагирования.

Full Transcript — Download SRT & Markdown

00:00
Speaker A
Привет, защитники. Добро пожаловать на канал Пенсия Cord. В прошлом видео мы установили ВЗУ и подключили агент.
00:08
Speaker A
Сегодня разберём непосредственно модули безопасности в АЗУ. Мы кратко пройдёмся по всем разделам, покажу их, расскажу, зачем они необходимы и какие угрозы можно обнаружить — от подозрительных логинов до уязвимостей. Поехали. Начнём с NPIN Security. Защита устройств, серверов, ноутбуков, рабочих станций.
00:29
Speaker A
Inpoint Security состоит из трёх разделов: Configuration Assessment, Malvar Detection и File Integrity Monitoring. Начнём с Configuration Assessment. Configuration Assessment или Hardening — это ключевой процесс защиты устройств, который минимизирует уязвимости и сокращает поверхность атаки.
00:49
Speaker A
Он включает проверку систем на соответствие строгим правилам конфигурации и использованию приложений. Оценка конфигурации помогает выявить слабые места и устранить их. Модуль сканирует конечные точки, обнаруживая ошибки в настройках и уязвимости, а также предлагает рекомендации по их исправлению. Сканирование опирается на
01:14
Speaker A
файлы политик, которые содержат правила для проверки. Наличие файлов, каталогов, ключей реестра. Сканирование опирается на файлы политик, которые содержат правила для проверки, запущенные процессы, рекурсивный анализ содержимого каталогов. Например, SCA может указать на необходимость усиления паролей, удаления лишнего ПО, отключения ненужных
01:41
Speaker A
служб или аудита TCP. За основу часто берётся CIS Benchmarks, но для максимальной защиты обязательно адаптируйте политики под ваши уникальные требования, учитывая вашу политику безопасности и настройки конечных устройств. Следующий раздел — Malvar Detection. Зачем он нужен? Ищет вредоносное ПО по сигнатурам и
02:04
Speaker A
поведению, что детектирует трояны, криптомайнеры, подозрительные процессы, рудчеки. В данном разделе используются проверки ручек VirusTotal и яроправила.
02:16
Speaker A
VirusTotal и яроправила необходимо дополнительно настраивать. Следующий раздел — File Integrity Monitoring. Зачем он нужен? Отслеживает изменения файлов,
02:28
Speaker A
что детектирует несанкционированные изменения, например, появление в директории новых файлов либо изменения файлов, которые не должны изменяться без согласования. Данный модуль состоит из трёх компонентов: самого дашборда, визуальной части, Inventory, где отображаются все проиндексированные файлы, их можно задавать в настройках.
02:50
Speaker A
Как мы можем увидеть, здесь присутствует название файла, когда было последнее изменение, владелец файла, владелец группы, размер, хэш-сумма. Один из примеров сценария — это проверка по хэшу добавленных файлов в TI платформе или через CDBlist. Также сами events.
03:12
Speaker A
Тут мы детальнее можем разобраться с событиями. Следующий модуль — Threat Intelligence. Threat Intelligence состоит из Threat Hunting, Vulnerability Detection и MITRE. Threat Hunting необходим для ручного поиска угроз через алерты и логи. Мы на данном дашборде можем рассмотреть количество событий, всего количество
03:39
Speaker A
событий от двенадцатого уровня угрозы. Всего их 15, и критерии описаны в документации, количество успешных и неуспешных кодов и иные визуализации.
03:51
Speaker A
Более детально разобрать события мы можем, перейдя по вкладке Events. В данном разделе мы можем обнаружить события со всех остальных дашбордов.
04:11
Speaker A
Далее переходим к MITRE. MITRE связывает алерты с тактиками хакеров по базе MIT. Присутствует визуализация событий, которые можно связать для дальнейшего анализа. Описание тактик, сам фреймворк, который включает в себя тактики и техники атак, где мы можем просмотреть, сколько каких техник сработало.
04:52
Speaker A
Более детально мы можем посмотреть во вкладке Events об этих событиях. Vulnerability Detection — системы и установленные пакеты на наличие уязвимостей. Данный модуль состоит из трёх компонентов: визуализации, Inventory и самих событий Events. Как мы видим, на визуализации представлен обзор уязвимостей на агентах. Перейдя
05:20
Speaker A
в Inventory, мы можем более детально изучить уязвимости. Мы можем перейти на host. Также в Inventory мы можем перейти на саму платформу ВАЗУ для детального анализа уязвимостей. Здесь мы можем изучить уязвимость, какие пакеты системы она затрагивает, как закрыть уязвимость.
05:48
Speaker A
В Events и во всех других разделах мы можем детальнее посмотреть об уязвимости, о данном событии. Есть ссылки на описание уязвимостей.
06:05
Speaker A
Также в некоторых моментах есть описание, как её закрыть. Следующий модуль — Security Operation. Security Operation состоит из разделов PCI DSS, HIPAA, NIST 853, GDPR, TSC.
06:29
Speaker A
Начнём с PCI DSS. Модуль PCI DSS обеспечивает защиту данных держателя карт через сбор журналов, проверку целостности, аудит конфигурации и оповещения в реальном времени. Правила маркируются как PCI DSS номер контроля, требования, например, PCI DSS 10.2.4.
06:54
Speaker A
Мы можем посмотреть, что данный раздел состоит из трёх компонентов: дашборд, Controls, где описаны все контроли и сработки на эти контроли. То есть мы можем более детально изучить контроль, можем посмотреть событие, которое попало под данный контроль, ну и сам раздел
07:16
Speaker A
событий, то есть посмотреть более детально блог. Далее GDPR защищает данные граждан ЕС, поддерживая конфиденциальность и реформируя подход к обработке данных.
07:33
Speaker A
Правила маркируются как GDPR, глава, статья, раздел. Например, GDPR, вторая глава, статья п, раздел один.
07:44
Speaker A
Как и в PCI DSS, данный раздел состоит из трёх компонентов: визуализация дашборда, контролей, то есть описание и сработок на них за данный период, и Events для более детального разбора.
08:01
Speaker A
HIPAA обеспечивает безопасность медицинских данных с помощью анализа журналов, мониторинга целостности и обнаружения угроз. Данный раздел тоже имеет три подраздела с описанием контролей.
08:17
Speaker A
Следующий раздел — NIST 853. Необходим для установления стандартов кибербезопасности для федеральных систем США, но применим и в других отраслях.
08:28
Speaker A
Тоже три раздела: визуализация контролей с описанием данных контролей, проверок, ссылок на статьи, Events для детального разбора.
08:44
Speaker A
TSC или SOC 2 оценивает безопасность, доступность, целостность обработки, конфиденциальность и приватность. TSC включает общие критерии для оценки IT-продукта, дополнительно фокусируясь на управлении рисками и внутреннем контроле. Тоже, как мы видим, три раздела: визуализация, контроли, которые покрываются, и сами события.
09:16
Speaker A
ВАЗУ использует готовые правила и декодеры для обнаружения атак, неправильных конфигураций и нарушенных политик с возможностью настройки под ваши стандарты. Для максимального соответствия адаптируйте правила под вашу политику безопасности и конфигурации устройств. Следующий раздел — Cloud Security. Cloud Security — это
09:43
Speaker A
мониторинг облачных платформ через API и агент. ВАЗУ усиливает защиту популярных облачных платформ, таких как AWS, Microsoft Azure, Google Cloud, GitHub и Office 365, обеспечивая мониторинг, анализ событий и соответствие стандартам безопасности. Также ВАЗУ обеспечивает безопасность докер-контейнеров. Он выявляет там инциденты безопасности и
10:08
Speaker A
оповещает в режиме реального времени. Данный модуль состоит из двух подразделов: дашборд визуализации событий для быстрого анализа и Events для детального изучения событий и выявления аномалий. Далее AWS состоит из двух подсистем: дашборд, визуализация и события.
10:44
Speaker A
По умолчанию в ВАЗУ настроены правила корреляции и декодеры для многих систем и облаков. Следующий — Google Cloud.
11:03
Speaker A
Как мы видим, всё состоит из двух разделов. Выглядит всё одинаково. ThreatHub состоит из трёх разделов: дашборд, где мы можем построить сложные фильтры и следить за действиями пользователей.
11:28
Speaker A
Office 365. Как мы видим, подход везде одинаковый, что упрощает разбор и изучение событий. А теперь поговорим об Agent Management и Server Management. Агент менеджмент состоит из Summary. В Summary мы можем увидеть состояние агентов, их статус — active либо disconnected, имя агента, с каким
12:11
Speaker A
IP-адресом он подключён, в каких группах состоит, его ID, какая у него операционная система, к какому кластеру подключён, какой именно нод, версия агента. Также мы можем вывести более детальную дополнительную информацию, такую как регистрация агента, последний раз, когда он был подключён, вернее,
12:33
Speaker A
последний раз, когда он передавал события, синхронизацию.
12:46
Speaker A
Ну, в данном случае у нас актуальная версия, обновления не произойдёт. можем добавлять агента в группы, удалять из групп, детально изучать, ээ, какие задачи поставлены. Также мы можем экспортировать всех агентов. Экспорт формат. Экспорт будет произведён в CS-формате со всеми полями. Также мы можем
13:10
Speaker A
сгенерировать команды для установки новых агентов. Выбираем, какую платформу: Linux, Windows, Mac. Примеры DEP пакет. указываем адрес сервера.
13:22
Speaker A
Также имя агента. А можем указать. Это необходимо для того, чтобы у него было уникальное имя. Если у вас, к примеру, сервера разворачиваются золотого образа, у них hostnнейм одинаковый будет. И при установке агента возможно будут ошибки, так как воздух очень сильно завязан на
13:43
Speaker A
hostame. Можем выбрать группы, чтобы сразу автоматически туда распределялись. генерируется вот такая команда. Можем её скопировать и передать администраторам, чтобы они выполнили данную команду, либо произвести установку самостоятельно, если есть доступ к inпоиту. Такой же шаг действий Windows и Mac. Следующий раздел
14:06
Speaker A
- это группы. В группы помещаются агенты, если необходимо их разбить по каким-либо критериям либо категориям. К примеру, можно разбить агентов на по типу операционной системы, по установленным пакетам, к примеру, чтобы собирать логи не со всех агентов, а только с тех, там, где установлен JNK.
14:33
Speaker A
В разделе Fil мы можем помещать файлы, которые будут автоматически передаваться на агентов, которые находится в данной группе. можем редактировать основый config, там указывать с каких директорий либо файлов собирать логи в необходимом формате, также выполнять удалённо командой для более детального изучения и
15:00
Speaker A
получения логов. Следующий раздел - это сервер Management rules здесь перечислены все правила с их описанием. файл, где размещаются с отсылками на группу, на compliance либо Mitro. Что мы можем в этом разделе делать? Можем создавать новое правило. То есть мы создаём файл и
15:26
Speaker A
описываем данные правила. Можем экспортировать, можем управлять правилами таким образом, каким хотим, то есть по файлам и детальнее просмотреть файл. Далее декодеры. Ввозу большое количество декодеров для парсинга логов с разных систем, сервисов, служб. Плюс очень много кастомных разработок вы
15:51
Speaker A
можете обнаружить на GitHub. Тоже такие же параметры. Можете создать свой новый декодер. Пишите имя и описываете параметры, которые необходимы. Следующий раздел CDBлиist. CDB-лиist служит для сбора и хранения информации. В виде словаря можно хранить вредоносные IP, хэши, домены URLs. Также можно
16:16
Speaker A
использовать для исключений в правилах, как White List. Можем импортировать, экспортировать, добавить новый лист. Вот пример создания простого листа с помещением значения IP-адреса. Как мы видим, ЦDBлист успешно создался. Чтобы его применять в правила, необходимо ЦДБ-лиist добавить в основной config.
17:03
Speaker A
Запомним название данного ЦДБ-листа. Он нам понадобится далее для добавления в конфигурационный файл. Статус. Здесь мы видим количество подключённых агентов, статус служб, которые запущены, которые не работают, краткая характеристика, информация о нашем сервере. Далее статистика. Здесь мы можем увидеть разного рода метрики для анализа
17:30
Speaker A
поступаемых событий по загрузке нашего сервера и много другой информации. В разделе LOКС мы видим системное событие сервер, конфигурационный файл. Здесь мы можем детальнее изучить, что какая параметры значит. Также мы можем производить изменения. К примеру, добавим наш лист ЦДБ, который создали,
17:56
Speaker A
чтобы его можно было применять настройки правил. Данный раздел de Tools. Тут мы можем использовать апизапросы непосредственно в ЗУИ для получения какой-то дополнительной информации либо для какой-либо интеграции.
18:39
Speaker A
В документации ВАЗУ есть отсылка на писание апи запросов. Ниже под роликом будет описание. Следующий раздел - это Restст. В данном разделе можно тестировать отработку правил путём добавления сырого лога. Запускаем. Мы видим, какой декодер отработал, как распарсились поля. Все ли поля
19:04
Speaker A
распарсились так, как мы хотели? Применилось какое-лизость. В данном разделе мы можем создавать пользователи для апи, можем создавать роли политики, мапить роли с пользователями. У ВАЗУ очень гибкая ролевая модель. Также мы можем детальнее посмотреть наш inpoint. Для этого переходим в агент Summary, нажимаем на
19:32
Speaker A
необходимый нам агент. И тут мы видим информацию уже непосредственно о нашем агенте. Тут мы видим количество событий, какие митротехники, тактики были применимы. Compli, можем выбрать PCI, DSS, GDPR и либо другие. проверку Cis Benchmark, топ пять пакетов, проверку контроля целостности последних файлов,
19:58
Speaker A
уязвимости, детальную информацию. Далее мы можем, перейдя в инвентори, посмотреть установленное по можем фильтровать его, можем изучить описание, вендера, все любые пакеты. можем поискать пакеты, которые поставил злоумышленник. И если у вашей компании разработаны политика безопасности и вы контролируете установку пакетов на своих инпоинтах,
20:33
Speaker A
таким образом можно выявлять незаконно установленные пакеты. Далее переходим в networks. Здесь мы видим детальную информацию о сетевых интерфейсах и сетевых портах. То есть тут мы видим порт, как открыт, какой процесс его использует, в каком он состоянии, какой протокол используется, какие IP-адреса
20:59
Speaker A
есть на данномпоинте. Далее переходим в процессы. Тут детальная информация о запущенных процессах на данномпоинте.
21:12
Speaker A
Можем выявлять нелегитимные процессы таким образом. И последний раздел - это ста. Тут непосредственно статистика об всех запросах, которые были сделаны в ваш point, то есть выполненная команда, сколько событий, сколько байт в за промежуток времени, сколько вытянуто событий из package log, с jurnal d с
21:41
Speaker A
audit log, сколько собрано через log колектор информация с правой стороны это за предыдущий период. Вот и всё, защитники. Теперь вы знаете, как работают модули и какие угрозы он может обнаружить. Ставьте лайки, подписывайтесь на PНК Ford и пишите в
22:01
Speaker A
комментариях, что хотели бы увидеть в следующих видео. Ниже в описании добавлю ссылки на официальную документацию. До встречи.
Topics:Wazuhкибербезопасностьмониторинг безопасностианализ событийинтеграция MITREоблачная безопасностьуправление агентамиуязвимостифайловая целостностьстандарты безопасности

Get More with the SozAI App

Transcribe recordings, audio files, and YouTube videos — with AI summaries, speaker detection, and unlimited transcriptions.

Or transcribe another YouTube video here →