Wazuh 平台的来源配置
与 Wazuh 平台集成
Wazuh 平台是开源安全监控平台,可跨端点和云工作负载提供威胁检测、文件完整性监控、漏洞评测和合规性管理。结合使用 CloudWatch 管道和 Wazuh 平台 API(兼容 Elasticsearch 的 REST API),从自托管 Wazuh 平台实例中检索安全警报、漏洞调查发现、系统清单以及代理监控数据。索引器 API 提供搜索端点,可用于访问存储在每日轮换索引中的事件数据,从而从 Wazuh 平台环境中收集安全日志,以便进行集中监控和分析。
要将 CloudWatch 管线与 Wazuh 平台集成,请完成下面的高级步骤:
获取 Wazuh 索引器主机 URL 和凭证。
将用户名和密码存储在 Amazon Secrets Manager 中。
创建以 Wazuh 平台为数据来源的 CloudWatch 管线。
验证数据是否流入管线。
先决条件
在开始之前,请确保您具有以下各项:
Wazuh 索引器已安装且正在运行。按照官方快速入门指南进行安装:快速入门:Wazuh 文档
Wazuh 索引器可通过 HTTPS 进行访问(端口 9200 或 443,使用反向代理)
管道与 Wazuh 索引器主机之间的网络连接(如果位于防火墙之后,请允许管道的出站 IP)
使用基本身份验证(用户名/密码)且对目标索引具有读取权限的有效凭证
用户角色权限,至少具有目标索引模式的
indices:data/read/search(例如,wazuh-alerts-*、wazuh-states-*)文档中存在的可排序
timestamp字段,用于增量摄取及search_after分页(对于库存索引,可能需要手动添加)如果使用自签名 TLS 证书,则管道必须信任 CA
有权创建和管理 CloudWatch 管道的 Amazon 账户
有权在 Amazon Secrets Manager 中创建、检索和更新密钥的 Amazon 账户
使用 Wazuh 平台进行身份验证
要读取 Wazuh 平台数据,管道需要使用 Wazuh 索引器实例进行身份验证。插件支持 HTTP 基本身份验证(用户名/密码)。
按照这些步骤配置身份验证:
确保 Wazuh 索引器已安装且正在运行。索引器通过 HTTPS 在端口 9200 上运行。运行以下内容,以验证访问权限:
curl -k -u <username>:<password> https://<wazuh-host>:9200/识别或创建对所需索引(
wazuh-alerts-*、wazuh-monitoring-*、wazuh-states-inventory-*)具有读取权限的用户。默认admin用户具有完全访问权限。对于生产,请通过安全插件 API 创建专用的只读用户。在 Amazon Secrets Manager 中,创建用于保存 Wazuh 索引器凭证的密钥。密钥的值必须是带有
username和password键的 JSON 对象。例如,使用以下 JSON 值创建名为wazuh-credentials的密钥:{"username": "admin", "password": "your-wazuh-indexer-password"}相应的管道参考为
${{aws_secrets:wazuh-credentials:username}}和${{aws_secrets:wazuh-credentials:password}}。确保管道与端口 9200/443 上的 Wazuh 索引器主机之间的网络连接畅通。
如果使用自签名 TLS 证书(Wazuh 的默认设置),则将管道配置为信任 Wazuh CA 证书,或在管道配置中禁用证书验证。
配置 CloudWatch 管道
要将管道配置为读取日志,选择 Wazuh 平台作为数据来源。提供主机 URL(Wazuh 索引器端点,包括端口 9200/443)和身份验证凭证。管道将按配置的间隔轮询新数据。创建管道后,数据将在选定的 CloudWatch Logs 日志组中可用。
支持的开放式网络安全架构框架事件类
此集成支持 OCSF 架构版本 v1.5.0,以及转换以下事件。未列出但已提取的事件不会映射到 OCSF,并将作为原始日志转发到接收器。
身份验证(3002)
包含身份验证成功和失败事件,包含 SSH、PAM 和 Windows 登录事件。
漏洞调查发现(2002)
包含漏洞检测调查发现
文件系统活动(1001)
包含文件完整性监控事件
设备清单信息(5001)
包含系统清单
检测调查发现(2004)
包含针对恶意软件检测
应用程序生命周期(6002)
包含容器安全事件
合规性调查发现(2003)
包含 SCA 合规性事件
修复活动(7001)
包含主动响应事件
API 活动(6003)
包含来自 Amazon、Azure、GCP、GitHub 和 Office365 的云安全事件