在現在的資訊環境中,電腦、伺服器和各種系統每天都會產生大量紀錄,例如登入紀錄、系統錯誤、檔案異動、程式執行紀錄等。
這些紀錄平常看起來可能只是單純的系統資訊,但如果發生資安事件,它們往往會成為很重要的線索。
問題是,當系統數量增加之後,如果只靠人工一筆一筆查看 Log,不但很花時間,也很容易漏掉真正重要的異常事件。
因此,實際的資安環境中,通常會使用一些工具來集中收集、分析與管理這些紀錄。
而這次 30 天自主學習,我選擇的工具就是 Wazuh。
Wazuh 是一套免費且開源的資安監控平台,可以用來收集、分析系統中的安全事件,並協助使用者偵測可能的異常行為。
簡單來說,可以把 Wazuh 想成是一個「資安監控中心」。
它會收集電腦或伺服器上的各種紀錄,並透過規則進行分析。如果發現某些可疑行為,就可能產生告警,讓系統管理者或資安人員進一步查看。
整體流程可以簡單理解成:
電腦產生事件
↓
Wazuh 收集紀錄
↓
分析 Log 與比對規則
↓
判斷是否有異常
↓
產生告警
↓
管理者查看結果
Wazuh 有很多不同的資安監控功能,常見的功能包括:
-系統 Log 收集與分析
-登入事件監控
-檔案完整性監控
-漏洞偵測
-系統安全設定檢查
-資安事件告警
-惡意或異常行為偵測
舉例來說,如果有人一直嘗試登入一台伺服器,系統可能會產生很多登入失敗的紀錄。
Wazuh 可以收集這些紀錄,再根據相關規則判斷這些登入行為是否異常。
如果符合某些條件,就可能產生告警。
另外,如果重要的系統檔案突然被修改,Wazuh 也可以透過檔案完整性監控功能偵測到這些變化。
因此,Wazuh 不只是單純把 Log 集中起來,而是希望能從大量紀錄中找出值得注意的資安事件。
Wazuh 的環境中,常見的元件主要有:
Wazuh Agent 會安裝在需要被監控的電腦或伺服器上。
它的主要工作是收集端點上的各種安全資訊,例如:
-登入紀錄
-系統事件
-檔案異動
-系統設定
之後再把這些資訊傳送給 Wazuh Server。
Wazuh Server 主要負責接收 Agent 傳送過來的資料。
接收到資料之後,Server 會利用規則分析這些事件,判斷是否存在可疑行為。
Indexer 主要負責儲存與整理 Wazuh 所產生的安全事件與告警資料。
之後使用者就可以搜尋、查看與分析這些紀錄。
Dashboard 是 Wazuh 的圖形化管理介面。
使用者可以透過 Dashboard 查看:
-安全告警
-登入事件
-漏洞資訊
-檔案異動
-Agent 狀態
所以之後在實作時,大部分的結果也會在 Dashboard 中觀察。
整個架構可以簡單表示成:
被監控的電腦
↓
Wazuh Agent
↓
Wazuh Server
↓
Wazuh Indexer
↓
Wazuh Dashboard
這次選擇 Wazuh 作為 30 天自主學習的主題,主要是因為我過去雖然有接觸過資訊安全相關的知識,但對於實際環境中「如何持續監控一台電腦,以及如何從大量紀錄中發現異常」還沒有太多實作經驗。
Wazuh 本身是免費且開源的工具,因此很適合用來自行建立資安實驗環境。
透過這次 30 天的學習,我希望不只是了解 Wazuh 的功能,而是真的可以完成一個簡單的資安監控環境。
後續也會嘗試實際進行一些測試,例如:
-登入失敗事件
-檔案修改
-漏洞偵測
-系統安全設定檢查
-自訂告警規則
並觀察這些事件在 Wazuh 中會如何被記錄與顯示。
第一天先從最基本的概念開始,了解 Wazuh 是什麼。
目前可以先把 Wazuh 理解成:
一套可以收集、分析並呈現系統安全事件的開源資安監控平台。
它可以協助我們從大量的系統紀錄中找出值得注意的異常事件,並透過 Dashboard 集中查看相關資訊。
不過在 Wazuh 的介紹中,經常會看到一個名詞:
SIEM
那麼 SIEM 到底是什麼?為什麼資安人員需要集中管理 Log?
下一篇就會從 SIEM 的基本概念開始介紹。