🐧 Как установить сервер Wazuh на CentOS 8 |

🐧 Как установить сервер Wazuh на CentOS 8

Мануал

В этой статье рассказывается, как установить сервер Wazuh на CentOS 8.

Бесплатный инструмент Host & Endpoint Security: Wazuh

Сервер Wazuh – это бесплатный инструмент мониторинга безопасности с открытым исходным кодом, который использует elasticsearch (ELK).

Он используется для отслеживания событий безопасности на уровне приложений и ОС.

Таким образом, вы можете получить информацию об обнаружении угроз, реагировании на инциденты и мониторинге целостности.

В этом руководстве мы развернем Wazuh на одной ноде CentOS с установленным ELK на том же хосте.

altprobe: сборщик событий для Suricata NIDS, Wazuh HIDS, Modsecurity WAF, Elastic Metricbeat

Вы можете использовать Wazuh в следующих целях:

  • Анализ безопасности
  • Анализ логов
  • Обнаружение уязвимостей
  • Безопасность контейнеров
  • Облачная безопасность
Следующие шаги помогут нам настроить сервер Wazuh на  CentOS 8.

Убедитесь, что ваша система обновлена:

Мы продолжим установку стека ELK на нашем экземпляре CentOS 8.

Elasticsearch, Logstash и Kibana составляют стек ELK, который используется для анализа логов.

Эти инструменты работают в сотрудничестве с сервером Wazuh, обеспечивая анализ инцидентов безопасности и управление ими.

Установим Java на CentOS 8

Elasticsearch – это приложение Java, это означает, что нам необходимо установить JDK.
Подтвердите, что он у вас установлен
Пример вывода:
openjdk version "11.0.5" 2019-10-15 LTS
OpenJDK Runtime Environment 18.9 (build 11.0.5+10-LTS)
OpenJDK 64-Bit Server VM 18.9 (build 11.0.5+10-LTS, mixed mode, sharing)

Установим Elasticsearch на CentOS 8

Добавим ключ GPG Elasticsearch

Настройте хост сервера так, чтобы он указывал на приложение localhost elasticsearch.

$ sudo vim /etc/kibana/kibana.yml
# Kibana is served by a back end server. This setting specifies the port to use.
# server.port: 5601
server.port: 5601 
... 
# To allow connections from remote users, set this parameter to a non-loopback address.
#server.host: "localhost" 
server.host: "localhost"
# The URL for the elasticsearch instance
elasticsearch.hosts: [http://localhost:9200]

Запустите и включите сервис:

sudo systemctl enable --now kibana

Установим Filebeat на CentOS 8

Filebeat – это отправитель логов, который используется для отправки в Easticsearch из указанных каталогов логов.
sudo yum install filebeat
Настройте Flebeat для работы с Wazuh.

Сделайте резервную копию существующего файла конфигурации Filebeat, затем замените его загруженным предварительно настроенным файлом.

logging.level: info
logging.to_files: true
logging.files:
  path: /var/log/filebeat
  name: filebeat
  keepfiles: 7
  permissions: 0644

Проверьте вывод, как показано ниже:

$ sudo filebeat test output
 elasticsearch: http://localhost:9200...
  parse url... OK
  connection...
    parse host... OK
    dns lookup... OK
    addresses: 192.168.1.83
    dial up... OK
  TLS... WARN secure connection disabled
  talk to server... OK
  version: 7.9.3

Шаг 3 – Установите модуль Filebeat Wazuh

Установим права владения каталогами /usr/share/kibana/optimize/ и /usr/share/kibana/plugins пользователю kibana.
sudo chown -R kibana: /usr/share/kibana/{optimize,plugins}
см. также:

 

Пожалуйста, не спамьте и никого не оскорбляйте. Это поле для комментариев, а не спамбокс. Рекламные ссылки не индексируются!
Добавить комментарий