Wazuh — 开源统一 XDR 与 SIEM 安全平台
Wazuh 是一个免费开源的安全平台,用于威胁预防、检测与响应,可保护本地、虚拟化、容器化及云端工作负载。方案由部署在被监控系统上的端点安全 Agent 与管理服务器组成,并与 Wazuh Indexer 集成提供搜索与数据可视化界面。
社区作者 · zZz
它解决什么问题
Wazuh 是一个免费且开源的安全平台,用于威胁预防、检测和响应,能够保护本地部署、虚拟化、容器化以及云端环境中的工作负载。
架构组成:Wazuh 解决方案由部署到被监控系统的端点安全 Agent(代理)和一台管理服务器组成,管理服务器负责收集并分析 Agent 采集的数据。此外,Wazuh 与 Wazuh Indexer 完全集成,提供搜索引擎与数据可视化工具,使用户能够浏览自己的安全告警。
核心能力:
- 入侵检测:Agent 扫描被监控系统,查找恶意软件、rootkit 和可疑异常,可检测隐藏文件、被隐藏的进程、未注册的网络监听器,以及系统调用响应中的不一致。除 Agent 能力外,服务端组件采用基于签名的检测方法,使用正则表达式引擎分析采集的日志数据并查找入侵指标(IOC)。
- 日志数据分析:Agent 读取操作系统和应用日志,安全地转发到中央管理器进行基于规则的分析和存储。当未部署 Agent 时,服务器也可以通过 syslog 从网络设备或应用接收数据。Wazuh 规则可帮助发现应用或系统错误、错误配置、尝试和/或成功的恶意活动、策略违规以及其他各类安全与运维问题。
- 文件完整性监控:监控文件系统,识别需要关注的文件在内容、权限、属主和属性上的变化,并能原生识别创建或修改文件的用户和应用。该能力可与威胁情报结合使用,以识别威胁或被入侵主机;PCI DSS 等多项合规标准也要求该能力。
- 漏洞检测:Agent 拉取软件清单数据并发送至服务器,服务器将其与持续更新的 CVE(通用漏洞与暴露)数据库关联,以识别已知存在漏洞的软件。自动化漏洞评估有助于发现关键资产中的薄弱点,在攻击者利用之前采取纠正措施。
- 配置评估:监控系统和应用配置设置,确保符合您的安全策略、标准和/或加固指南。Agent 执行周期性扫描,发现已知脆弱、未打补丁或配置不安全的应用程序。配置检查可自定义以匹配组织需要,告警中包含更佳配置建议、参考信息以及合规映射。
- 事件响应:Agent 提供开箱即用的主动响应能力,在满足特定条件时执行各类反制措施,例如阻断来自威胁源对系统的访问。此外,Wazuh 可用于在 Agent 上远程执行命令或系统查询,识别入侵指标(IOC),并帮助执行其他实时取证或事件响应任务。
- 合规性:提供满足行业标准与法规所需的部分安全控制项,结合可扩展性与多平台支持,帮助组织满足技术合规要求。支付处理公司和金融机构广泛使用 Wazuh 满足 PCI DSS 要求,其 Web 用户界面提供报告和仪表盘,可用于该法规及其他法规(如 GPG13 或 GDPR)。
- 云安全:通过集成模块在 API 层面监控云基础设施,可从 Amazon AWS、Azure、Google Cloud 等主流云厂商拉取安全数据;并提供规则评估云环境配置,快速发现弱点。轻量、多平台的 Agent 常用于在实例级别监控云环境。
- 容器安全:为 Docker 主机和容器提供安全可见性,监控其行为并检测威胁、漏洞和异常。Wazuh Agent 与 Docker 引擎原生集成,允许用户监控镜像、卷、网络设置和运行中的容器,持续收集并分析详细运行时信息,例如对以特权模式运行的容器、存在漏洞的应用、容器内运行的 shell、持久卷或镜像的变更等告警。
WUI(Web 用户界面):提供强大的数据可视化与分析界面,也可用于管理 Wazuh 配置并监控其状态。界面模块包含模块总览(配图 1)、安全事件、完整性监控、漏洞检测、合规性、Agent 概览与 Agent 摘要等(配图 2 至配图 7)。
编排与自动化:Wazuh 团队维护了一系列自动化工具,包括 Wazuh AWS CloudFormation、Docker 容器、Wazuh Ansible、Wazuh Chef、Wazuh Puppet、Wazuh Kubernetes、Wazuh Bosh、Wazuh Salt。
分支说明:main 分支包含最新代码,请注意该分支可能存在 bug。
项目来源与作者:Wazuh Copyright (C) 2015-2026 Wazuh Inc.(License GPLv2),基于 Daniel Cid 发起的 OSSEC 项目。项目还使用了大量第三方软件与库,各组件版本与许可证在仓库中列出(如 bpftool 7.7.0 GPLv2、cJSON 1.7.18 MIT、cPython 3.12.13 PSF License v2、cURL 8.20.0 MIT、OpenSSL 3.6.2 Apache 2.0、RocksDB 8.3.2 Apache 2.
0、simdjson 3.13.0 Apache 2.0、sqlite 3.53.1 Public Domain、zlib 1.3.1 zlib/libpng License 等),另含 PyPi 包依赖。
社区参与:可通过提交 pull request、issue 或 commit 参与贡献;可加入 Slack 社区频道,或发送邮件至 [email protected] 加入邮件列表。官方还提供网站、LinkedIn、YouTube、Twitter、Wazuh 博客和 Slack 公告频道。
— 本文由 AI 根据公开来源辅助整理,命令、版本与许可证请在使用前到原始页面复核。
安装 / 开始使用
来源页面未给出可直接执行的逐条安装命令,仅提供部署结构与官方入口,以下为可依据来源确认的准备与部署信息,具体命令请以官方安装指南与完整文档为准(待核验)。
一、准备环境
- 被监控系统:在每个需要监控的主机上部署端点安全 Agent(Wazuh agent)。
- 管理服务器:准备一台 Wazuh 管理服务器(manager),用于收集和分析 Agent 采集的数据。
- 索引与可视化:集成 Wazuh Indexer,提供搜索引擎与数据可视化工具,用于浏览安全告警;配套 WUI 用于数据可视化、分析、配置管理与状态监控。
- 无 Agent 场景:当某设备无法部署 Agent 时,服务器可通过 syslog 接收网络设备或应用的日志数据。
- 云与容器环境:如需监控云基础设施,使用集成模块从 Amazon AWS、Azure、Google Cloud 等拉取安全数据;监控 Docker 主机与容器时使用 Agent 与 Docker 引擎的原生集成。
二、选择部署方式(Wazuh 团队维护的编排/自动化工具)
- Wazuh AWS CloudFormation
Docker 容器按所处环境选择上述任一自动化方式完成部署。
- Wazuh Ansible
- Wazuh Chef
- Wazuh Puppet
- Wazuh Kubernetes
- Wazuh Bosh
- Wazuh Salt
三、源码分支注意事项
- main 分支包含最新代码,请注意该分支可能存在 bug;如用于生产环境请谨慎选择分支(待核验具体稳定版本号)。
四、首次运行与验证
- 部署完成后,通过 WUI 登录查看模块总览(配图 1),确认安全事件、完整性监控、漏洞检测、合规性、Agent 概览与 Agent 摘要等模块可见(配图 2 至配图 7)。
- 确认 Agent 已被管理服务器成功纳管,并能正常上报日志与软件清单数据。
- 按需配置检测规则、文件完整性监控目录、配置评估策略与主动响应策略;合规告警中会附带配置建议、参考信息与合规映射。
五、常见问题与排查方向(依据来源能力描述整理)
- 若未部署 Agent 的设备无数据:改用 syslog 方式向服务器发送日志。
- 若需要评估云环境配置弱点:启用云厂商集成模块并加载对应规则。
- 若需要容器侧可见性:确认 Agent 与 Docker 引擎的原生集成已生效,可监控镜像、卷、网络设置与运行中的容器。
- 若需要联动处置:使用 Agent 的主动响应能力,或在 Agent 上远程执行命令与系统查询以进行实时取证。
六、官方资料入口
来源未提供安装指南的具体网址与命令细节,需在仓库文档中核验。
- Full documentation(完整文档)
- Wazuh installation guide(Wazuh 安装指南)