iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心 系列

本系列文章將帶領讀者從零建構基於 Wazuh SIEM 的自動化端點防禦戰情中心。傳統防護常面臨「警報疲勞」與「缺乏即時阻斷能力」的痛點,本專案不僅涵蓋架構部署,更真實紀錄了克服虛擬機架構衝突與 Ubuntu 24.04 日誌相容性的底層排錯歷程。實戰內容包含:部署 FIM 機密誘餌檔案、攔截 SSH 暴力破解並對接 MITRE ATT&CK 威脅情資,最終實現 Active Response 防火牆自動聯動阻斷。期望透過 30 天的踩坑與實戰紀錄,完整展現「化被動為主動」的次世代資安防禦思維!

參賽天數 23 天 | 共 23 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 1

[Day 01] 啟航!資安不只是看 Log:打造會自動反擊的端點戰情中心

大家好,歡迎來到這系列 30 天的鐵人賽! 在當今複雜的網路環境中,傳統的被動式日誌收集已經無法應對瞬息萬變的資安威脅。許多企業部署了安全防護設備,卻往往面臨嚴...

2026-09-14 ‧ 由 kuoyiting 分享
DAY 2

[Day 02] 蓋堡壘前先看設計圖:為什麼選 Wazuh?端點防禦架構大解密

經過昨天的開賽宣告,今天我們要正式進入實戰前的準備階段。在動手敲指令安裝軟體之前,必須先釐清我們的防禦堡壘到底長什麼樣子,以及為什麼在眾多資安工具中,我們選擇了...

2026-09-15 ‧ 由 kuoyiting 分享
DAY 3

[Day 03] 建置靶機的血淚史:為何我最終捨棄 WSL2,擁抱 VMware 純虛擬機?

大家好,歡迎來到 Day 3! 在確定了 Wazuh 架構後,今天我們要來建置這套系統的「受害者」——也就是準備用來挨打、並安裝 Wazuh Agent 的端點...

2026-09-16 ‧ 由 kuoyiting 分享
DAY 4

### [Day 04] 找不到 auth.log?解析 Ubuntu 24.04 日誌機制與 Wazuh 的相容性挑戰

大家好,歡迎來到 Day 4! 昨天我們順利在 VMware 上建置了純 Ubuntu 24.04 靶機,排除了底層架構的干擾。今天,我們要在這台靶機上安裝 W...

2026-09-17 ‧ 由 kuoyiting 分享
DAY 5

[Day 05] 系統重開機 Wazuh 就罷工?揪出 systemd 啟動順序的競態條件 (Race Condition)

大家好,歡迎來到 Day 5! 昨天我們透過安裝 rsyslog,成功讓 Ubuntu 24.04 重新產出傳統的 /var/log/auth.log。本以為只...

2026-09-18 ‧ 由 kuoyiting 分享
DAY 6

[Day 06] 戰情總部設立:Wazuh Manager 架設觀念與核心模組介紹

大家好,歡迎來到 Day 6! 前幾天我們都在處理「前端探針(Wazuh Agent)」,也就是 Ubuntu 靶機的建置與底層日誌排錯。靶機的地基既然已經打穩...

2026-09-19 ‧ 由 kuoyiting 分享
DAY 7

[Day 07] 探針連線驗證:解析 Wazuh Agent 註冊機制與雙向憑證溝通

歡迎來到 Day 7!我們的鐵人賽第一週即將迎來尾聲。 前面幾天,我們分別打點好了「靶機(Agent)」的底層日誌管線,以及「總部(Manager)」的核心架構...

2026-09-20 ‧ 由 kuoyiting 分享
DAY 8

Day 08|防線建立:什麼是 FIM?為何它是防禦 APT 攻擊的關鍵?

一、什麼是 FIM? FIM 的核心概念其實很簡單: 持續監控重要檔案與目錄,當檔案發生異常變化時產生警報。 假設今天伺服器上有一個重要設定檔: /etc/ss...

2026-09-21 ‧ 由 kuoyiting 分享
DAY 9

# Day 09|Wazuh 怎麼知道檔案被改了?深入 Linux inotify 與 Real-time FIM

昨天介紹了 Wazuh 的 FIM(File Integrity Monitoring,檔案完整性監控),可以用來監控重要檔案是否遭到建立、修改或刪除。 但這時...

2026-09-22 ‧ 由 kuoyiting 分享
DAY 10

Day 10|不要只等攻擊發生:設計 Honeyfile 誘餌檔案

昨天介紹了 Linux 的 inotify 與 Wazuh Real-time FIM,知道 Wazuh 可以即時發現檔案的建立、修改與刪除。 但這時我想到另一...

2026-09-23 ‧ 由 kuoyiting 分享