Интеграция Wazuh и Zabbix для централизованного мониторинга безопасности

Для объединения систем мониторинга инфраструктуры и безопасности, таких как Zabbix и Wazuh, существуют два основных метода интеграции. Первый метод использует API Zabbix через метод history.push, позволяющий напрямую отправлять события из Wazuh в Zabbix как значения элементов данных. Этот способ требует создания шаблона в Zabbix, пользователя с API-токеном и настройки каналов уведомлений в Wazuh для отправки POST-запросов с данными об инцидентах.
Интеграция Wazuh и Zabbix для централизованного мониторинга безопасности
Изображение носит иллюстративный характер

Второй метод базируется на утилите zabbix_sender, что актуально для старых версий Zabbix до 7. В этом случае на сервере Wazuh создается интеграционный скрипт, который анализирует события и через zabbix_sender пересылает их в Zabbix. Этот метод предполагает создание Zabbix траппер элемента данных и соответствующую настройку скрипта на Wazuh. Оба подхода требуют установки Zabbix агента на сервере Wazuh.

При интеграции через API используется метод history.push Zabbix, куда отправляется JSON-запрос с идентификатором элемента данных и содержимым сообщения об инциденте. Для этого настраивается канал в Wazuh, который отправляет POST-запрос на API-эндпоинт Zabbix. В запросе указывается ID элемента данных в Zabbix, куда будут попадать сообщения, а также API-токен для авторизации.

При использовании zabbix_sender, скрипт на Wazuh анализирует события, формирует сообщения и отправляет их в Zabbix, используя команду zabbix_sender. В скрипте определяется условие срабатывания для выбранных групп событий. В Zabbix должен быть настроен траппер элемент данных для получения этих сообщений. Примером служит фильтрация событий с ID 104 и 1102, что соответствует очистке журналов.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20318Империя без легионов: римский голливуд Лоуренса Альма-Тадемы 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка