Wazuh 涵蓋許多資安監控功能,以下介紹其中六項主要能力。
| 核心功能 | 英文名稱 | 主要用途 |
|---|---|---|
| 日誌分析 | Log Data Analysis | 收集並分析系統與應用程式日誌 |
| 入侵偵測 | Intrusion Detection | 偵測可疑活動與攻擊跡象 |
| 檔案完整性監控 | File Integrity Monitoring | 監控重要檔案是否遭到修改 |
| 弱點偵測 | Vulnerability Detection | 識別系統及軟體的已知漏洞 |
| 安全組態評估 | Security Configuration Assessment | 檢查系統設定是否符合安全基準 |
| 主動回應 | Active Response | 偵測威脅後執行預先設定的處置動作 |
接下來分別介紹這些功能的運作方式與實際應用情境。
日誌(Log)是系統在運作過程中產生的紀錄,例如使用者登入、程式執行、系統錯誤或網路連線等事件。
當企業擁有大量電腦與伺服器時,逐一檢查每台設備的日誌非常耗時,因此需要一套能夠集中收集與分析日誌的工具。
Wazuh 可以收集不同來源的日誌,並透過解碼器(Decoder)與規則(Rule)進行分析,判斷事件是否具有安全風險。
假設某台 Linux 伺服器在短時間內出現大量 SSH 登入失敗紀錄:
Failed password for root from 192.168.1.100
Failed password for root from 192.168.1.100
Failed password for root from 192.168.1.100
這些紀錄可能代表有人正在嘗試暴力破解(Brute Force Attack)。
Wazuh 可以透過安全規則分析相關事件,當符合特定條件時產生警報,讓管理者及早發現異常行為。
入侵偵測是 Wazuh 重要的安全監控能力之一。
傳統防毒軟體主要著重於惡意程式的偵測,而 Wazuh 可以進一步分析系統日誌、使用者活動及其他安全事件,協助識別潛在的攻擊行為。
例如:
Wazuh 能利用內建規則與威脅情資分析事件,並將部分偵測結果對應至 MITRE ATT&CK 框架,協助管理者理解攻擊者可能使用的技術。
MITRE ATT&CK 是一套整理真實世界攻擊者行為的知識框架,將攻擊行為分類為不同的戰術(Tactics)與技術(Techniques)。
例如,攻擊者可能透過暴力破解密碼取得帳號存取權限,接著進行權限提升或橫向移動。
透過 MITRE ATT&CK,資安人員不只能知道系統發生異常,也能進一步理解事件可能對應的攻擊技術。
檔案完整性監控,簡稱 FIM,是用來追蹤重要檔案與目錄是否發生變更的技術。
Wazuh 可以記錄受監控檔案的雜湊值(Hash)與其他屬性,當檔案被新增、修改或刪除時,透過比對資料判斷是否發生變動。
假設企業網站的重要設定檔突然遭到修改:
/etc/ssh/sshd_config
這個檔案是 Linux SSH 服務的重要設定檔。
若有人未經授權修改 SSH 設定,例如變更遠端登入相關限制,可能增加系統遭到入侵的風險。
透過 FIM,管理者可以監控指定檔案,掌握檔案異動情況,並在符合條件時收到警報。
不過,需要注意的是,檔案發生變更不一定代表遭到攻擊,也可能是正常的系統更新或管理者操作,因此仍需要搭配其他資訊進行判斷。
系統與軟體可能因為版本過舊或存在安全漏洞,成為攻擊者入侵的目標。
Wazuh 的弱點偵測功能,可以透過端點的作業系統與軟體清單,結合漏洞情資,協助識別已知的安全漏洞。
例如,某台伺服器安裝的軟體版本存在已知漏洞,Wazuh 就能根據相關資料進行比對,並將偵測結果呈現在 Dashboard 中。
CVE(Common Vulnerabilities and Exposures)是一套公開的資安漏洞識別編號系統。
每個已登錄的漏洞都有對應的 CVE 編號,例如:
CVE-2021-44228
這個編號對應的是知名的 Log4Shell 漏洞,影響部分 Apache Log4j 版本。
透過 CVE 編號,管理者可以查詢漏洞資訊、受影響版本與相關修補方式。
需要注意的是,Wazuh 的弱點偵測並不等於自動修補漏洞。它主要協助管理者識別與掌握風險,後續仍需要透過更新軟體、調整設定或其他措施進行修補。
除了軟體漏洞以外,不安全的系統設定同樣可能造成資安風險。
例如:
Wazuh 提供安全組態評估(SCA)功能,可以根據預先定義的安全政策檢查系統設定是否符合要求。
其內建的部分政策以 CIS Benchmarks 等安全基準為參考,並支援自訂檢查規則。
系統經過評估後,可以呈現不同檢查項目的結果,例如:
| 檢查結果 | 說明 |
|---|---|
| Passed | 符合安全檢查要求 |
| Failed | 未符合安全檢查要求 |
| Not applicable | 此項檢查不適用於目前系統 |
透過這些資訊,管理者可以了解目前設備的安全設定狀態,並針對未通過的項目進行改善。
前面介紹的功能主要著重於偵測、分析及產生警報。
但是,如果系統已經發現可疑行為,能不能自動採取處置措施呢?
這就是 Wazuh 主動回應功能的用途。
Active Response 可以依據預先設定的規則,在符合觸發條件時執行指定腳本,例如封鎖可疑 IP 位址。
假設某個 IP 位址持續嘗試登入企業伺服器,整個處理流程可以設計成:
攻擊者嘗試登入
↓
系統產生登入失敗日誌
↓
Wazuh 收集並分析日誌
↓
符合暴力破解偵測規則
↓
產生安全警報
↓
觸發 Active Response
↓
執行防火牆封鎖腳本
↓
阻擋來源 IP 的連線
透過這種方式,Wazuh 不僅能協助管理者發現異常,還能在適當設定下執行自動化處置。
不過,自動封鎖功能必須謹慎設定,避免因為誤判而封鎖正常使用者或重要服務。
除了上述六項功能,Wazuh 也能應用於其他資安管理情境。
| 功能 | 主要用途 |
|---|---|
| Malware Detection | 偵測惡意程式與可疑活動 |
| System Inventory | 掌握端點的系統及軟硬體資訊 |
| Container Security | 監控 Docker 等容器環境 |
| Cloud Security | 收集與分析雲端環境的安全事件 |
| Regulatory Compliance | 協助檢視與法規及安全標準相關的控制措施 |
這些功能讓 Wazuh 不只能用於一般電腦,也能延伸到伺服器、雲端與容器等不同環境。
最後,透過一個模擬的企業伺服器入侵情境,了解 Wazuh 如何整合不同的安全功能。
假設某間公司的 Linux 伺服器遭到攻擊者鎖定:
相關功能:日誌分析、入侵偵測
Wazuh 收集 SSH 登入紀錄,並透過入侵偵測規則辨識可疑行為。
↓
相關功能:檔案完整性監控(FIM)
FIM 偵測受監控檔案的變更,協助管理者確認異動情況。
↓
相關功能:弱點偵測、安全組態評估(SCA)
透過弱點偵測與 SCA,檢查系統是否存在已知漏洞或不安全的設定。
↓
相關功能:主動回應(Active Response)
當事件符合預先設定的觸發條件時,Wazuh 可以執行封鎖來源 IP 等動作。
從這個情境可以發現,Wazuh 的不同功能並不是各自獨立運作,而是能透過事件收集、規則分析與自動化回應,協助管理者建立更完整的安全監控機制。