iT邦幫忙

0

Day 4|Wazuh 可以做什麼?認識六大核心資安監控功能

  • 分享至 

  • xImage
  •  

一、Wazuh 的六大核心功能

Wazuh 涵蓋許多資安監控功能,以下介紹其中六項主要能力。

核心功能 英文名稱 主要用途
日誌分析 Log Data Analysis 收集並分析系統與應用程式日誌
入侵偵測 Intrusion Detection 偵測可疑活動與攻擊跡象
檔案完整性監控 File Integrity Monitoring 監控重要檔案是否遭到修改
弱點偵測 Vulnerability Detection 識別系統及軟體的已知漏洞
安全組態評估 Security Configuration Assessment 檢查系統設定是否符合安全基準
主動回應 Active Response 偵測威脅後執行預先設定的處置動作

接下來分別介紹這些功能的運作方式與實際應用情境。

二、日誌分析(Log Data Analysis)

日誌(Log)是系統在運作過程中產生的紀錄,例如使用者登入、程式執行、系統錯誤或網路連線等事件。

當企業擁有大量電腦與伺服器時,逐一檢查每台設備的日誌非常耗時,因此需要一套能夠集中收集與分析日誌的工具。

Wazuh 可以收集不同來源的日誌,並透過解碼器(Decoder)與規則(Rule)進行分析,判斷事件是否具有安全風險。

實際應用情境

假設某台 Linux 伺服器在短時間內出現大量 SSH 登入失敗紀錄:

Failed password for root from 192.168.1.100
Failed password for root from 192.168.1.100
Failed password for root from 192.168.1.100

這些紀錄可能代表有人正在嘗試暴力破解(Brute Force Attack)。

Wazuh 可以透過安全規則分析相關事件,當符合特定條件時產生警報,讓管理者及早發現異常行為。

三、入侵偵測(Intrusion Detection)

入侵偵測是 Wazuh 重要的安全監控能力之一。

傳統防毒軟體主要著重於惡意程式的偵測,而 Wazuh 可以進一步分析系統日誌、使用者活動及其他安全事件,協助識別潛在的攻擊行為。

例如:

  • 短時間內出現大量登入失敗紀錄。
  • 系統出現可疑的權限提升行為。
  • 重要系統設定遭到異常修改。
  • 偵測到符合已知攻擊特徵的事件。

Wazuh 能利用內建規則與威脅情資分析事件,並將部分偵測結果對應至 MITRE ATT&CK 框架,協助管理者理解攻擊者可能使用的技術。

MITRE ATT&CK 是什麼?

MITRE ATT&CK 是一套整理真實世界攻擊者行為的知識框架,將攻擊行為分類為不同的戰術(Tactics)與技術(Techniques)。

例如,攻擊者可能透過暴力破解密碼取得帳號存取權限,接著進行權限提升或橫向移動。

透過 MITRE ATT&CK,資安人員不只能知道系統發生異常,也能進一步理解事件可能對應的攻擊技術。

四、檔案完整性監控(File Integrity Monitoring)

檔案完整性監控,簡稱 FIM,是用來追蹤重要檔案與目錄是否發生變更的技術。

Wazuh 可以記錄受監控檔案的雜湊值(Hash)與其他屬性,當檔案被新增、修改或刪除時,透過比對資料判斷是否發生變動。

實際應用情境

假設企業網站的重要設定檔突然遭到修改:

/etc/ssh/sshd_config

這個檔案是 Linux SSH 服務的重要設定檔。

若有人未經授權修改 SSH 設定,例如變更遠端登入相關限制,可能增加系統遭到入侵的風險。

透過 FIM,管理者可以監控指定檔案,掌握檔案異動情況,並在符合條件時收到警報。

不過,需要注意的是,檔案發生變更不一定代表遭到攻擊,也可能是正常的系統更新或管理者操作,因此仍需要搭配其他資訊進行判斷。

五、弱點偵測(Vulnerability Detection)

系統與軟體可能因為版本過舊或存在安全漏洞,成為攻擊者入侵的目標。

Wazuh 的弱點偵測功能,可以透過端點的作業系統與軟體清單,結合漏洞情資,協助識別已知的安全漏洞。

例如,某台伺服器安裝的軟體版本存在已知漏洞,Wazuh 就能根據相關資料進行比對,並將偵測結果呈現在 Dashboard 中。

CVE 是什麼?

CVE(Common Vulnerabilities and Exposures)是一套公開的資安漏洞識別編號系統。

每個已登錄的漏洞都有對應的 CVE 編號,例如:

CVE-2021-44228

這個編號對應的是知名的 Log4Shell 漏洞,影響部分 Apache Log4j 版本。

透過 CVE 編號,管理者可以查詢漏洞資訊、受影響版本與相關修補方式。

需要注意的是,Wazuh 的弱點偵測並不等於自動修補漏洞。它主要協助管理者識別與掌握風險,後續仍需要透過更新軟體、調整設定或其他措施進行修補。

六、安全組態評估(Security Configuration Assessment)

除了軟體漏洞以外,不安全的系統設定同樣可能造成資安風險。

例如:

  • 使用過於簡單的密碼。
  • 未設定適當的帳號鎖定機制。
  • 啟用不必要的系統服務。
  • 重要檔案的存取權限設定不當。

Wazuh 提供安全組態評估(SCA)功能,可以根據預先定義的安全政策檢查系統設定是否符合要求。

其內建的部分政策以 CIS Benchmarks 等安全基準為參考,並支援自訂檢查規則。

檢查結果

系統經過評估後,可以呈現不同檢查項目的結果,例如:

檢查結果 說明
Passed 符合安全檢查要求
Failed 未符合安全檢查要求
Not applicable 此項檢查不適用於目前系統

透過這些資訊,管理者可以了解目前設備的安全設定狀態,並針對未通過的項目進行改善。

七、主動回應(Active Response)

前面介紹的功能主要著重於偵測、分析及產生警報。

但是,如果系統已經發現可疑行為,能不能自動採取處置措施呢?

這就是 Wazuh 主動回應功能的用途。

Active Response 可以依據預先設定的規則,在符合觸發條件時執行指定腳本,例如封鎖可疑 IP 位址。

實際應用情境

假設某個 IP 位址持續嘗試登入企業伺服器,整個處理流程可以設計成:

攻擊者嘗試登入
       ↓
系統產生登入失敗日誌
       ↓
Wazuh 收集並分析日誌
       ↓
符合暴力破解偵測規則
       ↓
產生安全警報
       ↓
觸發 Active Response
       ↓
執行防火牆封鎖腳本
       ↓
阻擋來源 IP 的連線

透過這種方式,Wazuh 不僅能協助管理者發現異常,還能在適當設定下執行自動化處置。

不過,自動封鎖功能必須謹慎設定,避免因為誤判而封鎖正常使用者或重要服務。

八、其他延伸功能

除了上述六項功能,Wazuh 也能應用於其他資安管理情境。

功能 主要用途
Malware Detection 偵測惡意程式與可疑活動
System Inventory 掌握端點的系統及軟硬體資訊
Container Security 監控 Docker 等容器環境
Cloud Security 收集與分析雲端環境的安全事件
Regulatory Compliance 協助檢視與法規及安全標準相關的控制措施

這些功能讓 Wazuh 不只能用於一般電腦,也能延伸到伺服器、雲端與容器等不同環境。

九、透過實際案例理解 Wazuh 的功能整合

最後,透過一個模擬的企業伺服器入侵情境,了解 Wazuh 如何整合不同的安全功能。

假設某間公司的 Linux 伺服器遭到攻擊者鎖定:

階段 1:攻擊者嘗試登入伺服器

相關功能:日誌分析、入侵偵測
Wazuh 收集 SSH 登入紀錄,並透過入侵偵測規則辨識可疑行為。
↓

階段 2:攻擊者嘗試修改系統設定

相關功能:檔案完整性監控(FIM)
FIM 偵測受監控檔案的變更,協助管理者確認異動情況。
↓

階段 3:檢查系統可能存在的安全問題

相關功能:弱點偵測、安全組態評估(SCA)
透過弱點偵測與 SCA,檢查系統是否存在已知漏洞或不安全的設定。
↓

階段 4:執行安全處置

相關功能:主動回應(Active Response)
當事件符合預先設定的觸發條件時,Wazuh 可以執行封鎖來源 IP 等動作。

從這個情境可以發現,Wazuh 的不同功能並不是各自獨立運作,而是能透過事件收集、規則分析與自動化回應,協助管理者建立更完整的安全監控機制。


圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言