Sylwia

Monitorowanie systemów przy pomocy Wazuh. Zgodne z NIS2.

Wdrożenie monitorowania przy użyciu platformy Wazuh można podzielić na pięć kluczowych kroków, które pozwalają na pełne wykorzystanie jej potencjału jako zunifikowanego rozwiązania XDR i SIEM. Poniżej znajduje się opis tego procesu z uwzględnieniem opcji hostowania w chmurze:

1. Wybór modelu wdrożenia (Cloud vs On-premises)

Pierwszym krokiem jest podjęcie decyzji, czy system będzie hostowany lokalnie, czy w modelu chmurowym. Wazuh Cloud oferuje zarządzane, gotowe do użycia i wysoce skalowalne środowiska do monitorowania bezpieczeństwa i ochrony punktów końcowych. Wybór chmury eliminuje konieczność samodzielnego zarządzania infrastrukturą serwerową, a użytkownicy mogą skorzystać z darmowej wersji próbnej (Free Cloud Trial), aby przetestować platformę. Rozwiązanie to zapewnia ochronę dla chmur publicznych, prywatnych oraz lokalnych centrów danych.

2. Instalacja i konfiguracja platformy centralnej

Po wyborze modelu należy zainstalować serwer Wazuh. Platforma ta jest rozwiązaniem typu open source, co zapewnia przejrzystość, elastyczność i brak opłat licencyjnych. W przypadku instalacji własnej można skorzystać z kompleksowej dokumentacji, która oferuje przewodniki krok po kroku dla użytkowników o różnym poziomie zaawansowania. Jeśli wybierzesz chmurę, ten etap jest uproszczony, ponieważ środowisko jest dostarczane jako gotowe do pracy.

3. Wdrożenie agentów na punktach końcowych

Wazuh wykorzystuje architekturę opartą na pojedynczym agencie, który jednoczy funkcje historycznie rozdzielone. Agentów należy zainstalować na monitorowanych urządzeniach (endpointach) oraz obciążeniach chmurowych (cloud workloads). Agenty te charakteryzują się dużą elastycznością i pozwalają na zbieranie logów oraz tworzenie potrzebnych alertów.

4. Konfiguracja modułów ochrony i wykrywania

Po połączeniu agentów z platformą należy skonfigurować konkretne funkcje bezpieczeństwa, takie jak:

  • Bezpieczeństwo punktów końcowych:Monitorowanie integralności plików (FIM), wykrywanie złośliwego oprogramowania oraz ocena konfiguracji.
  • Analiza zagrożeń: Wykrywanie luk w oprogramowaniu (vulnerability detection) oraz analiza danych z logów.
  • Bezpieczeństwo chmury: Zarządzanie posturą bezpieczeństwa (posture management) oraz ochrona kontenerów.

5. Uruchomienie operacji bezpieczeństwa i aktywnej odpowiedzi

Ostatnim krokiem jest konfiguracja monitorowania w czasie rzeczywistym oraz incydentów. Wazuh jako rozwiązanie SIEM zapewnia monitorowanie, wykrywanie i powiadamianie o zdarzeniach bezpieczeństwa. Dzięki funkcjom XDR, platforma zapewnia analitykom korelację danych w czasie rzeczywistym oraz aktywne odpowiedzi (active responses), które obejmują automatyczne działania naprawcze na urządzeniach w celu utrzymania ich sprawności. Możliwa jest również integracja z zewnętrznymi narzędziami, takimi jak VirusTotal czy PagerDuty, co dodatkowo wzmacnia możliwości reagowania.

Analogia dla lepszego zrozumienia: Wdrożenie rozwiązania Wazuh można porównać do budowy nowoczesnego systemu ochrony budynku. Wybór chmury (Wazuh Cloud) to jak wynajęcie profesjonalnej firmy, która dostarcza gotowe centrum monitoringu, podczas gdy agenci są jak inteligentne czujniki zainstalowane w każdym pomieszczeniu. Gdy czujnik wykryje dym lub nieautoryzowane wejście, system nie tylko uruchamia alarm (SIEM), ale może również automatycznie odciąć dopływ gazu lub zablokować drzwi (XDR), aby zminimalizować szkody.

 

Monitorowanie systemów przy pomocy Wazuh. Zgodne z NIS2. Dowiedz się więcej »

Gromadzenie logów i monitorowanie z wykorzystaniem Grafana Cloud i Grafana Alloy. Logi zgodne z NIS2

Kluczowe kroki dotyczące gromadzenia logów i monitorowania systemów z wykorzystaniem Grafana Cloud i Grafana Alloy koncentrują się na kompleksowym cyklu życia telemetrycznym: od zbierania, przez przetwarzanie i przechowywanie, aż po wizualizację i reagowanie.
Oto najważniejsze kroki oparte na funkcjonalnościach tych narzędzi:

1. Gromadzenie danych telemetrycznych za pomocą Grafana Alloy

Grafana Alloy służy jako dystrybucja OpenTelemetry Collector, która łączy w sobie siły wiodących kolektorów, umożliwiając zbieranie, przetwarzanie i eksportowanie sygnałów telemetrycznych w celu skalowania obserwacji
• Implementacja Alloy: Zainstaluj i skonfiguruj Grafana Alloy na docelowych platformach (takich jak Linux, Windows, Docker, Kubernetes).
• Zbieranie wszystkich sygnałów: Użyj Alloy do gromadzenia wszystkich rodzajów danych telemetrycznych – w tym logów (logs), metryk (metrics), śladów (traces) oraz profili (profiling).
• Konfiguracja potoków: Wykorzystaj natywne potoki dla wiodących sygnałów telemetrycznych, takich jak Prometheus i OpenTelemetry. Alloy pozwala na konfigurację zbierania logów Kubernetes, monitorowania plików logów, oraz zbierania danych OpenTelemetry.
Instalacja Alloy na systemach Windows:

Weryfikacja czy poprawnie zainstalowany Alloy:

2. Przesyłanie i przechowywanie danych w Grafana Cloud (LGTM+ Stack)

Po zebraniu, dane muszą zostać przesłane do odpowiednich backendów w chmurze, które zarządzają ich skalowalnym przechowywaniem i odpytywaniem. Grafana Cloud dostarcza LGTM+ Stack, który obejmuje wyspecjalizowane systemy do obsługi każdego typu danych.
• Logi (Logs): Przesyłaj logi do Grafana Loki, który jest wielodzierżawczym systemem agregacji logów. Alloy posiada dedykowane komponenty (np. loki.write) i samouczki, aby wysyłać logi do Loki.
• Metryki (Metrics): Przekazuj metryki do Grafana Mimir (skalowalny i wydajny backend metryk) oraz Prometheus. Alloy może wysyłać metryki do Prometheus.
• Ślady (Traces): Przechowuj ślady w Grafana Tempo (backend do rozproszonego śledzenia na dużą skalę).

3. Wizualizacja i korelowanie danych (Grafana)

Grafana jest używana do odpytywania, wizualizacji i alertowania na podstawie danych, niezależnie od miejsca ich przechowywania.
• Łączenie źródeł danych: Natychmiast połącz wszystkie swoje źródła danych z Grafaną, w tym te z monitoringu infrastruktury (np. Linux, Windows, AWS, Google Cloud) oraz aplikacyjne (np. MongoDB, Splunk).
• Tworzenie pulpitów nawigacyjnych: Twórz, eksploruj i udostępniaj pulpity nawigacyjne (dashboards) w celu uzyskania wglądu w metryki. Wykorzystaj gotowe rozwiązania (end-to-end solutions) i szablony pulpitów nawigacyjnych.

4. Ustanawianie zaawansowanego monitorowania i alertowania

Monitorowanie wymaga zdefiniowania wskaźników wydajności i ustanowienia mechanizmów informowania o problemach.
• Alertowanie: Skonfiguruj alerty w Grafana, które mogą być wyzwalane z dowolnego źródła danych.
• Zarządzanie SLO: Łatwo twórz, zarządzaj i skaluj Cele Poziomu Usług (SLO) oraz alerty dotyczące budżetu błędów (error budget alerts) w Grafana Cloud.
• Analiza przyczyn źródłowych: Zastosuj analizę przyczyn źródłowych (Contextual Root Cause Analysis), która automatycznie koreluje powiązane problemy, aby szybciej odkryć przyczyny.
• Wgląd oparty na AI/ML: Wykorzystaj funkcje AI/ML w Grafana Cloud do identyfikacji anomalii i zredukowania pracochłonności.

5. Zarządzanie incydentami (IRM)

Ostatnim kluczowym krokiem jest szybka reakcja na problemy wykryte w procesie monitorowania.
• Reagowanie na incydenty: Wykrywaj i reaguj na incydenty za pomocą uproszczonego przepływu pracy (workflow) oferowanego przez rozwiązanie IRM (Incident Response Management).
• Zarządzanie dyżurami (On-call management): Wykorzystaj elastyczne zarządzanie dyżurami, redukując pracochłonność dzięki prostszym interfejsom

Gromadzenie logów i monitorowanie z wykorzystaniem Grafana Cloud i Grafana Alloy. Logi zgodne z NIS2 Dowiedz się więcej »

Przeprowadziliśmy prelekcję z bezpieczeństwa dla biznesu w Mielcu

Promocja bezpieczeństwa w rzeczywistości, która nas otacza to temat, na który zawsze należy zwracać uwagę.
Rosnąca ilość danych określanych już jako „potop danych” będzie się nasilał, posiadanie danych to możliwość ich analizowania.

Bezpieczeństwo w sieci – phishing – Sylwia

szkolenie z bezpieczeństwa dla biznesu w Mielecu kubek biznesu

Dane i ich wartość – Seweryn

Przeprowadziliśmy prelekcję z bezpieczeństwa dla biznesu w Mielcu Dowiedz się więcej »

I Meetup IT Mielec

Link do agendy (formularz rejestracyjny):
https://www.meetup.com/Meetup-Mielec-IT/events/280987596/

Skrócona agenda:

(18:00) Przywitanie zgromadzonych gości Joanna Stachowicz
(18:05) Krótki koncert w wykonaniu kwartetu smyczkowego z Państwowej Szkoły Muzycznej w Mielcu pod dyrekcją dr Ryszard Kusek
(18:20) Prelekcja – „Informatyka w polskim przemyśle – rozwój i obecne Fundusze Europejskie FENG 2021-2027” – dr hab. inż. Włodzimierz Adamski
(18:35) Prelekcja i dyskusja „Empatia w IT” – Seweryn Stachowicz
(19:30) Prelekcja i dyskusja – „Jeziora Danych” – Łukasz Noga
(20:00) Prelekcja i panel online – „10 lat życia z chmurą – czego się nauczyliśmy po wdrożeniach chmury w Europie i na Świecie!” – Michał Furmankiewicz

Wydarzenie zostało objęte Honorowym Patronatem Prezydenta Miasta MielcaJacka Wiśniewskiego.

I Meetup IT Mielec Dowiedz się więcej »

Social Media Auto Publish Powered By : XYZScripts.com
Przewijanie do góry