

# Wazuh 平台的来源配置
<a name="wazuh-platform-source-config"></a>

## 与 Wazuh 平台集成
<a name="wazuh-platform-integration"></a>

Wazuh 平台是开源安全监控平台，可跨端点和云工作负载提供威胁检测、文件完整性监控、漏洞评测和合规性管理。结合使用 CloudWatch 管道和 Wazuh 平台 API（兼容 Elasticsearch 的 REST API），从自托管 Wazuh 平台实例中检索安全警报、漏洞调查发现、系统清单以及代理监控数据。索引器 API 提供搜索端点，可用于访问存储在每日轮换索引中的事件数据，从而从 Wazuh 平台环境中收集安全日志，以便进行集中监控和分析。

要将 CloudWatch 管线与 Wazuh 平台集成，请完成下面的高级步骤：
+ 获取 Wazuh 索引器主机 URL 和凭证。
+ 将用户名和密码存储在 Amazon Secrets Manager 中。
+ 创建以 Wazuh 平台为数据来源的 CloudWatch 管线。
+ 验证数据是否流入管线。

## 先决条件
<a name="wazuh-platform-prerequisites"></a>

在开始之前，请确保您具有以下各项：
+ Wazuh 索引器已安装且正在运行。按照官方快速入门指南进行安装：[快速入门：Wazuh 文档](https://documentation.wazuh.com/current/quickstart.html#installing-wazuh)
+ Wazuh 索引器可通过 HTTPS 进行访问（端口 9200 或 443，使用反向代理）
+ 管道与 Wazuh 索引器主机之间的网络连接（如果位于防火墙之后，请允许管道的出站 IP）
+ 使用基本身份验证（用户名/密码）且对目标索引具有读取权限的有效凭证
+ 用户角色权限，至少具有目标索引模式的 `indices:data/read/search`（例如，`wazuh-alerts-*`、`wazuh-states-*`）
+ 文档中存在的可排序 `timestamp` 字段，用于增量摄取及 `search_after` 分页（对于库存索引，可能需要手动添加）
+ 如果使用自签名 TLS 证书，则管道必须信任 CA
+ 有权创建和管理 CloudWatch 管道的 Amazon 账户
+ 有权在 Amazon Secrets Manager 中创建、检索和更新密钥的 Amazon 账户

## 使用 Wazuh 平台进行身份验证
<a name="wazuh-platform-authentication"></a>

要读取 Wazuh 平台数据，管道需要使用 Wazuh 索引器实例进行身份验证。插件支持 HTTP 基本身份验证（用户名/密码）。

按照这些步骤配置身份验证：

1. 确保 Wazuh 索引器已安装且正在运行。索引器通过 HTTPS 在端口 9200 上运行。运行以下内容，以验证访问权限：`curl -k -u <username>:<password> https://<wazuh-host>:9200/`

1. 识别或创建对所需索引（`wazuh-alerts-*`、`wazuh-monitoring-*`、`wazuh-states-inventory-*`）具有读取权限的用户。默认 `admin` 用户具有完全访问权限。对于生产，请通过安全插件 API 创建专用的只读用户。

1. 在 Amazon Secrets Manager 中，创建用于保存 Wazuh 索引器凭证的密钥。密钥的值必须是带有 `username` 和 `password` 键的 JSON 对象。例如，使用以下 JSON 值创建名为 `wazuh-credentials` 的密钥：

   ```
   {"username": "admin", "password": "your-wazuh-indexer-password"}
   ```

   相应的管道参考为 `${{aws_secrets:wazuh-credentials:username}}` 和 `${{aws_secrets:wazuh-credentials:password}}`。

1. 确保管道与端口 9200/443 上的 Wazuh 索引器主机之间的网络连接畅通。

1. 如果使用自签名 TLS 证书（Wazuh 的默认设置），则将管道配置为信任 Wazuh CA 证书，或在管道配置中禁用证书验证。

## 配置 CloudWatch 管道
<a name="wazuh-platform-pipeline-config"></a>

要将管道配置为读取日志，选择 Wazuh 平台作为数据来源。提供主机 URL（Wazuh 索引器端点，包括端口 9200/443）和身份验证凭证。管道将按配置的间隔轮询新数据。创建管道后，数据将在选定的 CloudWatch Logs 日志组中可用。

## 支持的开放式网络安全架构框架事件类
<a name="wazuh-platform-ocsf-support"></a>

此集成支持 OCSF 架构版本 v1.5.0，以及转换以下事件。未列出但已提取的事件不会映射到 OCSF，并将作为原始日志转发到接收器。

### 身份验证（3002）
<a name="wazuh-platform-ocsf-authentication"></a>

包含身份验证成功和失败事件，包含 SSH、PAM 和 Windows 登录事件。

### 漏洞调查发现（2002）
<a name="wazuh-platform-ocsf-vulnerability"></a>

包含[漏洞检测调查发现](https://documentation.wazuh.com/current/user-manual/capabilities/vulnerability-detection/index.html)，包括漏洞扫描中的 CVE 调查发现。

### 文件系统活动（1001）
<a name="wazuh-platform-ocsf-filesystem"></a>

包含[文件完整性监控事件](https://documentation.wazuh.com/current/user-manual/capabilities/file-integrity/index.html)，包括文件添加、修改及删除。

### 设备清单信息（5001）
<a name="wazuh-platform-ocsf-device-inventory"></a>

包含[系统清单](https://documentation.wazuh.com/current/user-manual/capabilities/system-inventory/viewing-system-inventory-data.html#system)及代理监控事件。

### 检测调查发现（2004）
<a name="wazuh-platform-ocsf-detection"></a>

包含针对[恶意软件检测](https://documentation.wazuh.com/current/user-manual/capabilities/malware-detection/index.html)而生成的 Rootcheck 事件。

### 应用程序生命周期（6002）
<a name="wazuh-platform-ocsf-application-lifecycle"></a>

包含[容器安全事件](https://documentation.wazuh.com/current/user-manual/capabilities/container-security/index.html)。

### 合规性调查发现（2003）
<a name="wazuh-platform-ocsf-compliance"></a>

包含 [SCA 合规性事件](https://documentation.wazuh.com/current/user-manual/capabilities/sec-config-assessment/index.html)。

### 修复活动（7001）
<a name="wazuh-platform-ocsf-remediation"></a>

包含[主动响应事件](https://documentation.wazuh.com/current/user-manual/capabilities/active-response/index.html)。

### API 活动（6003）
<a name="wazuh-platform-ocsf-api-activity"></a>

包含来自 Amazon、Azure、GCP、GitHub 和 Office365 的[云安全事件](https://documentation.wazuh.com/current/cloud-security/monitoring.html)。