經過昨天的開賽宣告,今天我們要正式進入實戰前的準備階段。在動手敲指令安裝軟體之前,必須先釐清我們的防禦堡壘到底長什麼樣子,以及為什麼在眾多資安工具中,我們選擇了 Wazuh。
什麼是 SIEM?
SIEM(Security Information and Event Management,安全性資訊與事件管理)是現代企業資安的核心大腦。想像一下,伺服器、防火牆、防毒軟體每天都會產生成千上萬筆日誌(Logs)。靠人工一筆筆看,早就被駭客打穿了。SIEM 的作用就是把這些海量資料集中收容,透過關聯性分析揪出異常,並發出警報。
為什麼選擇 Wazuh?
市面上有 Splunk、QRadar 等強大的商業軟體,但對於學術研究與開源玩家來說,Wazuh 具備三個無可取代的優勢:
本專案的架構規劃
我們將採取「管理端 + 探針端」的經典架構:
架構圖已經在腦海中成型了。明天(Day 3),我們將正式踏入建置階段,並揭曉為什麼我們一開始選用的 WSL2 架構會成為一個巨大的坑,最後又為何果斷轉向純 VMware 虛擬機部署!