大家好,歡迎來到 Day 6!
前幾天我們都在處理「前端探針(Wazuh Agent)」,也就是 Ubuntu 靶機的建置與底層日誌排錯。靶機的地基既然已經打穩,今天我們要將視角拉回到整個自動化防禦體系的「大腦」——也就是我們的戰情總部:Wazuh Manager。
在 SIEM(安全性資訊與事件管理)的架構中,前端的 Agent 只負責「監視」與「回報」。而真正負責「解析日誌」、「比對威脅特徵(MITRE ATT&CK)」以及「下達防火牆阻斷指令」的,全部都是這座戰情總部。
要支撐這麼龐大的運算與儲存需求,Wazuh Manager 其實並不是一個單一的程式,而是由三大核心模組緊密結合而成的系統。
從官方的架構設計來看,管理端主要包含以下三個關鍵角色:
Wazuh Server(核心分析引擎):
這是總部的心臟。它負責接收所有 Agent 傳來的原始日誌(例如我們之前千辛萬苦修好的 auth.log)。它內建了強大的解碼器(Decoders)與規則集(Rules),負責判斷這些日誌只是一般的登入失敗,還是正在遭受有組織的惡意 SSH 暴力破解攻擊。
Wazuh Indexer(資料索引與儲存庫):
可以把它想像成超級圖書館員(底層技術衍生自 OpenSearch/Elasticsearch)。它負責把 Wazuh Server 分析完的海量資料進行索引與分類儲存,讓我們日後在進行資安事件鑑識與威脅狩獵(Threat Hunting)時,能夠達到「毫秒級」的歷史搜尋速度。
Wazuh Dashboard(視覺化儀表板):
這是我們未來最常互動的 Web 介面。所有的警報日誌、系統弱點 CVE 報表、FIM 檔案完整性異動紀錄,都會整合在這個儀表板上進行精美的視覺化呈現。我們不再需要盯著終端機的黑底白字,而是能直觀地掌控全局。
Wazuh 官方提供了非常多種部署方式,包含因應大企業的分散式叢集、Docker 容器化部署,或是從原始碼一步步編譯。
為了將本專案的火力集中在「資安防禦邏輯與自動化阻斷」的實戰演練上,我強烈建議在另一台獨立的 VMware 虛擬機上,使用官方提供的 All-in-one 自動安裝腳本 (Installation assistant) 或是直接匯入 OVA 虛擬機映像檔。這樣能在十幾分鐘內快速將這三大模組一次架設到位。
現在,我們的 Manager 和 Agent 都已經各自建置完成了。明天(Day 7),我們將進行最關鍵的一步:Wazuh Agent 的註冊流程與雙向憑證溝通機制,正式將這套防禦神經網路給接通!