View a markdown version of this page

Wazuh 平台的来源配置 - Amazon CloudWatch
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

Wazuh 平台的来源配置

与 Wazuh 平台集成

Wazuh 平台是开源安全监控平台,可跨端点和云工作负载提供威胁检测、文件完整性监控、漏洞评测和合规性管理。结合使用 CloudWatch 管道和 Wazuh 平台 API(兼容 Elasticsearch 的 REST API),从自托管 Wazuh 平台实例中检索安全警报、漏洞调查发现、系统清单以及代理监控数据。索引器 API 提供搜索端点,可用于访问存储在每日轮换索引中的事件数据,从而从 Wazuh 平台环境中收集安全日志,以便进行集中监控和分析。

要将 CloudWatch 管线与 Wazuh 平台集成,请完成下面的高级步骤:

  • 获取 Wazuh 索引器主机 URL 和凭证。

  • 将用户名和密码存储在 Amazon Secrets Manager 中。

  • 创建以 Wazuh 平台为数据来源的 CloudWatch 管线。

  • 验证数据是否流入管线。

先决条件

在开始之前,请确保您具有以下各项:

  • Wazuh 索引器已安装且正在运行。按照官方快速入门指南进行安装:快速入门:Wazuh 文档

  • Wazuh 索引器可通过 HTTPS 进行访问(端口 9200 或 443,使用反向代理)

  • 管道与 Wazuh 索引器主机之间的网络连接(如果位于防火墙之后,请允许管道的出站 IP)

  • 使用基本身份验证(用户名/密码)且对目标索引具有读取权限的有效凭证

  • 用户角色权限,至少具有目标索引模式的 indices:data/read/search(例如,wazuh-alerts-*wazuh-states-*

  • 文档中存在的可排序 timestamp 字段,用于增量摄取及 search_after 分页(对于库存索引,可能需要手动添加)

  • 如果使用自签名 TLS 证书,则管道必须信任 CA

  • 有权创建和管理 CloudWatch 管道的 Amazon 账户

  • 有权在 Amazon Secrets Manager 中创建、检索和更新密钥的 Amazon 账户

使用 Wazuh 平台进行身份验证

要读取 Wazuh 平台数据,管道需要使用 Wazuh 索引器实例进行身份验证。插件支持 HTTP 基本身份验证(用户名/密码)。

按照这些步骤配置身份验证:

  1. 确保 Wazuh 索引器已安装且正在运行。索引器通过 HTTPS 在端口 9200 上运行。运行以下内容,以验证访问权限:curl -k -u <username>:<password> https://<wazuh-host>:9200/

  2. 识别或创建对所需索引(wazuh-alerts-*wazuh-monitoring-*wazuh-states-inventory-*)具有读取权限的用户。默认 admin 用户具有完全访问权限。对于生产,请通过安全插件 API 创建专用的只读用户。

  3. 在 Amazon Secrets Manager 中,创建用于保存 Wazuh 索引器凭证的密钥。密钥的值必须是带有 usernamepassword 键的 JSON 对象。例如,使用以下 JSON 值创建名为 wazuh-credentials 的密钥:

    {"username": "admin", "password": "your-wazuh-indexer-password"}

    相应的管道参考为 ${{aws_secrets:wazuh-credentials:username}}${{aws_secrets:wazuh-credentials:password}}

  4. 确保管道与端口 9200/443 上的 Wazuh 索引器主机之间的网络连接畅通。

  5. 如果使用自签名 TLS 证书(Wazuh 的默认设置),则将管道配置为信任 Wazuh CA 证书,或在管道配置中禁用证书验证。

配置 CloudWatch 管道

要将管道配置为读取日志,选择 Wazuh 平台作为数据来源。提供主机 URL(Wazuh 索引器端点,包括端口 9200/443)和身份验证凭证。管道将按配置的间隔轮询新数据。创建管道后,数据将在选定的 CloudWatch Logs 日志组中可用。

支持的开放式网络安全架构框架事件类

此集成支持 OCSF 架构版本 v1.5.0,以及转换以下事件。未列出但已提取的事件不会映射到 OCSF,并将作为原始日志转发到接收器。

身份验证(3002)

包含身份验证成功和失败事件,包含 SSH、PAM 和 Windows 登录事件。

漏洞调查发现(2002)

包含漏洞检测调查发现,包括漏洞扫描中的 CVE 调查发现。

文件系统活动(1001)

包含文件完整性监控事件,包括文件添加、修改及删除。

设备清单信息(5001)

包含系统清单及代理监控事件。

检测调查发现(2004)

包含针对恶意软件检测而生成的 Rootcheck 事件。

应用程序生命周期(6002)

包含容器安全事件

合规性调查发现(2003)

包含 SCA 合规性事件

修复活动(7001)

包含主动响应事件

API 活动(6003)

包含来自 Amazon、Azure、GCP、GitHub 和 Office365 的云安全事件