iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
Security

從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心系列 第 2

[Day 02] 蓋堡壘前先看設計圖:為什麼選 Wazuh?端點防禦架構大解密

  • 分享至 

  • xImage
  •  

經過昨天的開賽宣告,今天我們要正式進入實戰前的準備階段。在動手敲指令安裝軟體之前,必須先釐清我們的防禦堡壘到底長什麼樣子,以及為什麼在眾多資安工具中,我們選擇了 Wazuh。

什麼是 SIEM?
SIEM(Security Information and Event Management,安全性資訊與事件管理)是現代企業資安的核心大腦。想像一下,伺服器、防火牆、防毒軟體每天都會產生成千上萬筆日誌(Logs)。靠人工一筆筆看,早就被駭客打穿了。SIEM 的作用就是把這些海量資料集中收容,透過關聯性分析揪出異常,並發出警報。

為什麼選擇 Wazuh?
市面上有 Splunk、QRadar 等強大的商業軟體,但對於學術研究與開源玩家來說,Wazuh 具備三個無可取代的優勢:

  1. 完全開源且功能完整: 提供企業級的端點偵測與回應(EDR)能力。
  2. 內建 MITRE ATT&CK 框架: 自動將警報標籤化,我們後續的 SSH 爆破實驗就能完美展示這一點。
  3. 強大的主動回應 (Active Response): 這是本專案的靈魂。Wazuh 不只會「看」,還能根據我們寫好的劇本「動手打」,這正是達成自動化防禦的關鍵。

本專案的架構規劃
我們將採取「管理端 + 探針端」的經典架構:

  • 戰情總部 (Wazuh Manager): 負責接收日誌、套用規則引擎,並下達反擊指令。
  • 端點靶機 (Wazuh Agent): 部署於 Ubuntu 24.04 虛擬機上,負責即時監控檔案完整性(FIM)、攔截系統底層登入事件,並執行總部派發的防火牆阻斷動作。
  • 攻擊模擬端: 位於外部的 Windows 實體主機,用來發動各種惡意測試。

架構圖已經在腦海中成型了。明天(Day 3),我們將正式踏入建置階段,並揭曉為什麼我們一開始選用的 WSL2 架構會成為一個巨大的坑,最後又為何果斷轉向純 VMware 虛擬機部署!


上一篇
[Day 01] 啟航!資安不只是看 Log:打造會自動反擊的端點戰情中心
系列文
從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心2
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言