本系列文章將帶領讀者從零建構基於 Wazuh SIEM 的自動化端點防禦戰情中心。傳統防護常面臨「警報疲勞」與「缺乏即時阻斷能力」的痛點,本專案不僅涵蓋架構部署,更真實紀錄了克服虛擬機架構衝突與 Ubuntu 24.04 日誌相容性的底層排錯歷程。實戰內容包含:部署 FIM 機密誘餌檔案、攔截 SSH 暴力破解並對接 MITRE ATT&CK 威脅情資,最終實現 Active Response 防火牆自動聯動阻斷。期望透過 30 天的踩坑與實戰紀錄,完整展現「化被動為主動」的次世代資安防禦思維!
大家好,歡迎來到這系列 30 天的鐵人賽! 在當今複雜的網路環境中,傳統的被動式日誌收集已經無法應對瞬息萬變的資安威脅。許多企業部署了安全防護設備,卻往往面臨嚴...
經過昨天的開賽宣告,今天我們要正式進入實戰前的準備階段。在動手敲指令安裝軟體之前,必須先釐清我們的防禦堡壘到底長什麼樣子,以及為什麼在眾多資安工具中,我們選擇了...
大家好,歡迎來到 Day 3! 在確定了 Wazuh 架構後,今天我們要來建置這套系統的「受害者」——也就是準備用來挨打、並安裝 Wazuh Agent 的端點...
大家好,歡迎來到 Day 4! 昨天我們順利在 VMware 上建置了純 Ubuntu 24.04 靶機,排除了底層架構的干擾。今天,我們要在這台靶機上安裝 W...
大家好,歡迎來到 Day 5! 昨天我們透過安裝 rsyslog,成功讓 Ubuntu 24.04 重新產出傳統的 /var/log/auth.log。本以為只...
大家好,歡迎來到 Day 6! 前幾天我們都在處理「前端探針(Wazuh Agent)」,也就是 Ubuntu 靶機的建置與底層日誌排錯。靶機的地基既然已經打穩...
歡迎來到 Day 7!我們的鐵人賽第一週即將迎來尾聲。 前面幾天,我們分別打點好了「靶機(Agent)」的底層日誌管線,以及「總部(Manager)」的核心架構...
一、什麼是 FIM? FIM 的核心概念其實很簡單: 持續監控重要檔案與目錄,當檔案發生異常變化時產生警報。 假設今天伺服器上有一個重要設定檔: /etc/ss...
昨天介紹了 Wazuh 的 FIM(File Integrity Monitoring,檔案完整性監控),可以用來監控重要檔案是否遭到建立、修改或刪除。 但這時...
昨天介紹了 Linux 的 inotify 與 Wazuh Real-time FIM,知道 Wazuh 可以即時發現檔案的建立、修改與刪除。 但這時我想到另一...