1. Decoder 的作用 Wazuh 收到日誌後,並不是直接使用 Rule 判斷是否產生警報,而是會先透過 Decoder(解碼器) 解析日誌內容。簡單來說...
一、Wazuh Rules 是什麼? 上一篇介紹了 Wazuh 如何收集系統日誌,但收到 Log 之後,Wazuh 還需要判斷這筆紀錄是否具有安全風險。例如:...
一、Wazuh Dashboard 是什麼? Wazuh Dashboard 是 Wazuh 提供的圖形化管理介面,可以用來查看、搜尋與分析由各個 Agent...
昨天已經完成 Wazuh Agent 的安裝,今天不再重複安裝步驟,而是確認 Agent 是否真的有成功與 Wazuh Server 建立連線,並從 Dashb...
大家好!歡迎來到鐵人賽第十五天。 在昨天的實作中,我們成功串接了 CIRCL CVE API,讓 n8n 能夠根據收到的資安告警,自動查詢外部漏洞資料庫,取得對...
1. 安裝 Wazuh 第六天已經完成實驗環境準備,今天直接在 Ubuntu 主機上安裝 Wazuh。這次使用官方提供的 All-in-one 安裝方式,一次安...
今天正式進入 Wazuh 的實作階段!前面幾天已經介紹了 SIEM、EDR、XDR 的差異,以及 Wazuh 的核心功能與系統架構。接下來將建立一套屬於自己的...
一、Wazuh 的整體架構 Wazuh 採用集中式資安監控架構,透過部署在不同設備上的 Agent 蒐集資料,再傳送至中央伺服器進行分析,最後透過網頁介面呈現監...
一、Wazuh 的六大核心功能 Wazuh 涵蓋許多資安監控功能,以下介紹其中六項主要能力。 核心功能 英文名稱 主要用途 日誌分析 Log Da...
一、SIEM 是什麼? SIEM(Security Information and Event Management),中文稱為「安全資訊與事件管理」。 SIE...
大家好!歡迎來到鐵人賽第九天。 昨天,我們成功透過 Webhook,讓 Wazuh Server 在觸發告警時,主動對 FastAPI 接收站發送 HTTP P...
前言 在現在的資訊環境中,電腦、伺服器和各種系統每天都會產生大量紀錄,例如登入紀錄、系統錯誤、檔案異動、程式執行紀錄等。 這些紀錄平常看起來可能只是單純的系統資...
大家好!歡迎來到鐵人賽第八天。 昨天,我們探討了 Windows 環境下的 Python 虛擬環境(Virtual Environment)設定,成功解決套件依...
昨天我們成功讓 Ubuntu 測試機連上線,完成了系統感知的佈署。不過,現在的 Wazuh 充其量只是一個比較高級的「系統狀態監視器」,還沒有發揮它作為資安防護...
連結掛載 docker run -p 8066:8080 -v /var/log:/log vulfocus/spring-core-rce-2022-03-2...
監測端 需要下載Wazuh儀錶板,並且把Agent部屬在靶機上觀察 Wazuh 快速入門curl -sO https://packages.wazuh....
Docker Log docker ps: 找Container id ┌──(root㉿kali)-[/home/iris/Downloads] └─# d...
Wazuh 是一個開源且高度可擴展的安全監控與管理平台,廣泛應用於入侵檢測、合規性監控、威脅偵測以及安全事件管理。 Wazuh 的主要功能 入侵檢測系統 (...
iThome鐵人賽