Препарируем Wazuh. Часть 2: Подключаем источники
В первой статье мы начали рассмотрение решения с открытым кодом Wazuh. Мы развернули систему в конфигурации All In One, то есть все компоненты находятся на одном узле. В этой статье мы продолжим настройку нашего SIEM. Конечно, после установки он уже не совсем бесполезен, так как он собирает события из операционной системы, на которой развернут, поэтому если вы зашли в консоль и увидели какие-то алерты то в общем это нормально, так как события уже собираются, прав ила корреляции отрабатывают и алерты создаются. Но при промышленном использовании нам естественно необходимо подключать другие узлы в качестве источников событий. Этим мы сегодня и займемся.
Источники из коробки
Один из параметров, которым любят мериться разработчики коммерческих SIEM это количество источников, поддерживаемых из коробки. Поддержка из коробки означает, что SIEM “знает” данный тип источников. То есть, в инструкции по подключению источника уже есть описание определенного набора действий на источнике событий, а также на сборщике событий со стороны SIEM, выполнив которые вы начнете получать события с этого источника в нормализованном виде, то есть в консоли SIEM эти события уже будут разобраны по полям.
Естественно, разработчики полагают, что чем больше источников из коробки поддерживает их SIEM тем лучше. Хотя на практике заказчику гораздо важнее, чтобы поддерживались именно те источники, которые есть в его инфраструктуре.
В случае, если источник не поддерживается из коробки, то нам необходимо будет самостоятельно обучить SIEM разбирать сырые логи нашего приложения.
Читать далееИсточник: Хабрахабр
Похожие новости
- [Перевод] Как забытый парсер ссылок привел к XSS на Reddit: Уязвимость на $5000, которая скрывалась в редакторе постов Reddit
- AlinaTen: Сделка между OpenAI и Windsurf сорвалась — глава стартапа уходит в Google
- Kubernetes на базе Deckhouse в облаке Linx Cloud: встроенный мониторинг, безопасность и управление сертификатами
- Без(д)воз(д)мездно, то есть даром
- Настраиваем роутер и WiFi с VLAN в тоннель
- Новости кибербезопасности за неделю с 7 по 13 июля 2025
- Vladimir: TSMC может понести убытки из-за возможных пошлин США на тайваньские чипы
- VLESS+Reality и Multi-hop: Архитектура VPN-цепочки для нового поколения блокировок
- Laravel: электронная подпись на сервере с PDF визуализацией
- Perplexity запускает Comet — собственный AI-браузер, бросающий вызов Google