iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

從零打造 Wazuh 自動化防禦與威脅狩獵戰情中心 系列

本系列文章將帶領讀者從零建構基於 Wazuh SIEM 的自動化端點防禦戰情中心。傳統防護常面臨「警報疲勞」與「缺乏即時阻斷能力」的痛點,本專案不僅涵蓋架構部署,更真實紀錄了克服虛擬機架構衝突與 Ubuntu 24.04 日誌相容性的底層排錯歷程。實戰內容包含:部署 FIM 機密誘餌檔案、攔截 SSH 暴力破解並對接 MITRE ATT&CK 威脅情資,最終實現 Active Response 防火牆自動聯動阻斷。期望透過 30 天的踩坑與實戰紀錄,完整展現「化被動為主動」的次世代資安防禦思維!

參賽天數 23 天 | 共 23 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 21

# Day 21|從 Alert 找出攻擊來源:用 Wazuh Dashboard 進行 Threat Hunting

前幾天我們已經完成: SSH 登入失敗 ↓ Wazuh 收集 Log ↓ Decoder 解析 ↓ Rule 判斷...

2026-10-04 ‧ 由 kuoyiting 分享
DAY 22

Day 22|不只發出警報:讓 Wazuh 開始自動回應 Active Response

前幾天已經完成 SSH 登入失敗的偵測。 目前整個流程可以做到: SSH 登入異常 ↓ Wazuh 偵測 ↓ Rule 100002...

2026-10-05 ‧ 由 kuoyiting 分享
DAY 23

# Day 23|準備自動封鎖:把 SSH Alert 接到 firewall-drop

昨天介紹了 Wazuh 的 Active Response。 目前我的目標已經很明確: SSH 多次登入失敗 ↓ Rule 100002...

2026-10-06 ‧ 由 kuoyiting 分享