
O que é o Wazuh, afinal? Explicarei o que é essa excelente plataforma de cibersegurança defensiva.
Antes de começarmos, preciso mostrar a arquitetura do laboratório, para ficar melhor compreendido o contexto das instalações das próximas aulas.
Nessa aula iremos instalar os softwares que compõe o Wazuh Server, que são o Wazuh Indexer, Wazuh Manager e o Wazuh Dashboard.
Resolveremos uma questão importante de segurança - as senhas padrões dos sistemas instalados! Através de um script, iremos alterar todas as senhas com palavras-chaves bem fortes, nos usuários criados na instalação do Wazuh Server.
Agora o Wazuh Server se tornará um Wazuh Cluster, ou seja, dois servidores em redes distintas fazendo o papel do Wazuh Manager. Aqui faremos a instalação do node worker desse cluster.
Já que temos dois servidores respondendo pelo Wazuh Manager, que tal fazermos um balanceamento de cargas entre eles, tendo o gateway das duas redes como load balance inteligente, que redirecionará as conexões dos agentes com base em sua proximidade a um dos nodes do cluster?
PS.: Se por um acaso aparecer "ERROR: SSL Error (-1)" constantemente no /var/ossec/logs/ossec.log, basta desabilitar a opção "Agent checks" na backend "novos_agentes", no HAproxy.
Agora chegou a hora de instalarmos os agentes! Essa é uma das aulas mais fáceis de todas, já que o Wazuh facilita muito explicando claramente passo-a-passo como fazer cada instalação, de acordo com o sistema operacional do host.
O Wazuh não tem suporte oficial a instalação de um agente nos sistemas "BSD like". Mas aqui mostro um jeito de contornar essa situação, instalando um agente que funcionará bem para a maioria dos propósitos do Wazuh.
Se você pretende proteger um servidor fora da sua rede local, o Wazuh é perfeitamente capaz de fazer isso. Nessa aula mostro como exemplo o monitoramento de uma instância EC2 na Amazon.
Aqui mostro a maneira correta de desinstalar um agente. Já adianto que não basta apenas dar um "apt purge wazuh-agent", precisa-se fazer mais coisas para completar a exclusão de um agente.
Nesse vídeo irei mostrar como adicionar mais de um servidor para conexão dos agentes, fazendo assim um sistema de failover.
Boas práticas de segurança incluem regras de firewall bem definidas e ajustadas ao ambiente computacional. Faremos as regras necessárias para que todos os componentes do Wazuh se comuniquem perfeitamente.
Uma análise detalhada de cada configuração do ossec.conf, o principal arquivo de configurações do Wazuh Manager e do Wazuh Agent.
Que tal segmentar configurações específicas para um determinado grupo de agentes, ou até mesmo para um específico, através de uma administração centralizada, ou seja, sem precisar ter que alterar localmente o ossec.conf em cada host dos agentes? Isso facilitará muito para o(s) administrador(es) do Wazuh!
Receber alertas de incidentes muito graves por e-mail é uma ótima ideia e faremos a configuração do sistema de envio de e-mails para recebermos isso, inclusive com ideias de segmentar destinatários de acordo com determinados tipos de incidentes.
O VirusTotal é um serviço online que escaneia arquivos sob demanda e os analisa utilizando mais de 60 engines de antivírus conhecidos a procura de códigos maliciosos. O Wazuh tem a capacidade de se integrar na API do VirusTotal e enviar arquivos para escanear sempre que um arquivo for criado ou modificado nos diretórios que o Wazuh monitora, gerando alertas no mesmo caso seja encontrado um malware.
Explicarei em detalhes como funcionam as regras e os decoders do Wazuh.
Expressões regulares são importantíssimas na análise de eventos pelo Wazuh. Ter o domínio delas é essencial para criarmos rules e decoders eficazes.
Ao criarmos ou alterarmos uma rule ou decoder, precisaremos testar essas alterações antes de colocá-las em produção. O wazuh-logtest é um ambiente para realizarmos análise de eventos sem interferir no Wazuh que está em funcionamento, antes de efetivarmos as alterações nas configurações.
Se você precisa monitorar um software que o Wazuh ainda não conheça, ou seja, que ainda não tem decoder, aqui aprenderemos a criar uma solução para isso - o nosso próprio decoder!
Após termos o nosso próprio decoder para um software não suportado na instalação padrão do Wazuh, está na hora de usarmos eles para criarmos regras, afim de monitorar a segurança desse software.
Resposta ativa a incidentes, uma das principais características do Wazuh.
Nessa aula ensinarei a configurar um active-response no Wazuh manager, pois por default nenhum active-response vem configurado no sistema.
Nosso roteador separa as redes, inclusive da internet. Uma resposta ativa a incidentes usando esse dispositivo na borda da nossa infra-estrutura é uma ótima estratégia para protegê-la.
Nessa aula ensinarei uma técnica onde é possível criar um e-mail personalizado de alerta, independente do level da regra usada.
Live gravada no dia 29/06/2023, às 20 horas, feita para os alunos desse curso em comemoração a 1 ano do seu lançamento.
O Wazuh é uma plataforma de segurança defensiva com muitas habilidades encontradas em outros softwares de segurança de ponta. Esse opensource une a habilidade analítica de um SIEM com o poder de um XDR. Ele é capaz de fazer análises sofisticadas e implementar ações de segurança responsivamente. O Wazuh fornece aos analistas uma correlação e contexto dos eventos em tempo real através do seu dashboard. Além de você poder baixar e instalar o Wazuh na sua infra, como veremos nesse curso, também há a opção de utilizar um serviço cloud do próprio, que é pago.
Originalmente o Wazuh surgiu de um fork do Ossec, um HIDS muito conhecido no mundo da cibersegurança. Um HIDS, pra quem não sabe, é um sistema de detecção de intrusões baseado em host. O que isso quer dizer? Significa que ele analisará logs em tempo real, integridade de arquivos entre outras atividades no host onde está instalado. E o Ossec tem a capacidade de gerar alertas, enviá-las por e-mail e de até executar algum script ou programa para agir ativamente diante de um incidente. Por exemplo, ao detectar um ataque ele poderá executar um script que criará uma regra de firewall bloqueando o IP do atacante, inclusive essa criação de regra poderá ser feita em todos os hosts onde houver um agente, ampliando a proteção da infra-estrutura em todas as pontas.
Nesse curso iremos aprender a instalá-lo, configurar o servidor e seus agentes, montar um cluster de Wazuh Managers, além de criar cenários hipotéticos para realizar testes que revelarão o quão eficiente esse software é.
Os videos são editados, de modo que seja direto ao ponto e assertivo, sem rodeios ou erros durante a apresentação, para que o entendimento do assunto seja claro e simples, sem confusões!
Também aprenderemos a analisar decodificadores e regras, e sabendo como esses funcionam, criaremos nossos próprios decoders e rules, para monitorar e proteger um programa fictício, que simulará a hipótese de você ter que monitorar um software não suportado oficialmente pelo Wazuh.
Veremos como o Wazuh poderá responder ativamente a incidentes graves de segurança, executando programas que poderão até bloquear atacantes.
O Wazuh também ajuda no processo de hardening dos sistemas, ou seja, ele é capaz de analisar configurações desses softwares e alertar sobre possíveis brechas de seguranças em configurações potencialmente inseguras. Além disso, ele trás informações de frameworks conhecidos no mundo da cibersegurança, como Mitre e Nist (entre outros), dando mais conhecimento relevante para o analista que estiver investigando um incidente. Ele também trás informações sobre conformidades regulatórias, como o GDPR.
O Wazuh é uma plataforma incrível por trazer inúmeras ferramentas essenciais para a proteção dos seus ativos computacionais.