本系列文章將帶領讀者從零建構基於 Wazuh SIEM 的自動化端點防禦戰情中心。傳統防護常面臨「警報疲勞」與「缺乏即時阻斷能力」的痛點,本專案不僅涵蓋架構部署,更真實紀錄了克服虛擬機架構衝突與 Ubuntu 24.04 日誌相容性的底層排錯歷程。實戰內容包含:部署 FIM 機密誘餌檔案、攔截 SSH 暴力破解並對接 MITRE ATT&CK 威脅情資,最終實現 Active Response 防火牆自動聯動阻斷。期望透過 30 天的踩坑與實戰紀錄,完整展現「化被動為主動」的次世代資安防禦思維!
前幾天我們已經完成: SSH 登入失敗 ↓ Wazuh 收集 Log ↓ Decoder 解析 ↓ Rule 判斷...
前幾天已經完成 SSH 登入失敗的偵測。 目前整個流程可以做到: SSH 登入異常 ↓ Wazuh 偵測 ↓ Rule 100002...
昨天介紹了 Wazuh 的 Active Response。 目前我的目標已經很明確: SSH 多次登入失敗 ↓ Rule 100002...