Wazuh SIEM στο Linux (2026): Πλήρης Οδηγός Εγκατάστασης, FIM, MITRE ATT&CK και Ανίχνευσης Απειλών

Πλήρης οδηγός εγκατάστασης Wazuh 4.14.7 σε Linux (Ubuntu 24.04, RHEL 9): all-in-one deployment, FIM με syscheck, χαρτογράφηση MITRE ATT&CK, Vulnerability Detector, agents, active response και έτοιμα compliance dashboards για PCI DSS, HIPAA και GDPR.

Ενημερώθηκε: 28 Αυγούστου 2026

Το Wazuh είναι μια δωρεάν, open-source πλατφόρμα SIEM και XDR που ενοποιεί ανάλυση logs, File Integrity Monitoring (FIM), ανίχνευση εισβολών, σάρωση ευπαθειών και χαρτογράφηση MITRE ATT&CK σε μία στοίβα που τρέχει τοπικά στο Linux. Η τρέχουσα σταθερή έκδοση (Αύγουστος 2026) είναι η Wazuh 4.14.7, ενώ η 5.0 βρίσκεται σε beta. Ο παρών οδηγός δείχνει πώς θα στήσετε all-in-one deployment (Manager + Indexer + Dashboard) σε Ubuntu 24.04 ή RHEL 9 μέσα σε 20 λεπτά και πώς θα ενεργοποιήσετε όλες τις λειτουργίες ασφάλειας.

  • Η έκδοση Wazuh 4.14.7 (29 Ιουλίου 2026) είναι η προτεινόμενη production, με νεότερες libbpf 1.7.0 και embedded Python 3.10.20.
  • Το all-in-one installer wazuh-install.sh εγκαθιστά Indexer (OpenSearch fork), Manager και Dashboard σε έναν host σε 15–20 λεπτά.
  • Το syscheck υποστηρίζει τρεις modes FIM: Scheduled, Real-time και Who-data, με ενσωματωμένη χαρτογράφηση στο MITRE ATT&CK.
  • Παρέχει έτοιμα rulesets συμμόρφωσης για PCI DSS, HIPAA, GDPR, NIST 800-53 και TSC χωρίς επιπλέον κόστος αδειοδότησης.
  • Ενσωματώνεται εγγενώς με Suricata, osquery, YARA, VirusTotal, MISP, Slack και PagerDuty για active response.
  • Το Wazuh 5.0 (branch merged στις 29 Ιουνίου 2026) καθιστά κάθε server node cluster-ready by default.

Τι είναι το Wazuh και πώς λειτουργεί;

Για να το πούμε απλά: το Wazuh είναι μια open-source πλατφόρμα SIEM (Security Information and Event Management) και XDR (Extended Detection and Response) που ξεκίνησε ως fork του OSSEC το 2015. Σήμερα, με 16.100 stars και 2.400 forks στο GitHub, θεωρείται η κορυφαία self-hosted εναλλακτική στα εμπορικά SIEM. Συλλέγει τηλεμετρία από endpoints μέσω πρακτόρων (agents), κανονικοποιεί logs, εφαρμόζει χιλιάδες κανόνες ανίχνευσης, τα διασυνδέει με το πλαίσιο MITRE ATT&CK και επιτρέπει αυτοματοποιημένη αντίδραση.

Στη ροή εργασίας, ο Wazuh Agent στέλνει events στον Wazuh Manager, ο οποίος τα αναλύει με decoders και rules. Οι alerts αποθηκεύονται στον Wazuh Indexer (OpenSearch fork) και προβάλλονται μέσω του Wazuh Dashboard. Η πλατφόρμα καλύπτει οκτώ βασικούς πυλώνες: log analysis, FIM, rootkit detection, security configuration assessment (SCA), vulnerability detection, cloud security posture management, compliance reporting και active response. Αν σας ενδιαφέρει η ενσωμάτωση με eBPF-based tools, δείτε τον οδηγό μας για runtime ασφάλεια με eBPF, Tetragon, Falco και Cilium.

Wazuh vs OSSEC vs Elastic Security το 2026

Η επιλογή open-source SIEM για Linux συνήθως καταλήγει σε τρεις παίκτες: Wazuh, OSSEC/Atomic OSSEC και Elastic Security. Το Wazuh υπερτερεί σε συμμόρφωση και ενοποίηση, το OSSEC παραμένει το πιο ελαφρύ HIDS, ενώ το Elastic Security ξεχωρίζει σε behavioral analytics αν ήδη τρέχετε Elastic Stack. Ο ακόλουθος πίνακας συνοψίζει τις κρίσιμες διαστάσεις για επιλογή στο 2026.

Χαρακτηριστικό Wazuh 4.14.7 Atomic OSSEC Elastic Security
ΆδειαGPLv2 / ALv2 (δωρεάν)GPL + εμπορικές επεκτάσειςElastic License 2.0 (freemium)
Κόστος εκκίνησης0 € (self-hosted)Enterprise από ~$3.000/έτοςΑπό $99/μήνα
FIM out-of-the-boxΝαι (syscheck)ΝαιΑπαιτεί Osquery/Beats
MITRE ATT&CK mappingΈτοιμο σε κανόνεςΜερικόΝαι, με ML jobs
Συμμόρφωση PCI DSS/HIPAAReady dashboardsReady dashboardsGeneral framework
Behavioral analytics/MLΠεριορισμένοΠεριορισμένοΙσχυρό (native ML)
Cloud integrationsAWS, Azure, GCP, Office365ΝαιΝαι (native)
Community / GitHub stars16.1k4.5k7.9k (kibana)

Το πρακτικό συμπέρασμα; Για ομάδες με ισχυρή Linux τεχνογνωσία που θέλουν μηδενικό licensing cost και κάθετη συμμόρφωση, το Wazuh είναι η προφανής επιλογή. Αν χρειάζεστε προηγμένη ανίχνευση ανωμαλιών βασισμένη σε ML, ζυγίστε το Elastic Security ή συνδυάστε τα δύο (ο Wazuh Indexer είναι OpenSearch, οπότε η ενσωμάτωση είναι αρκετά απλή).

Αρχιτεκτονική: Manager, Indexer, Dashboard

Πριν προχωρήσετε στην εγκατάσταση, είναι κρίσιμο να καταλάβετε τους ρόλους των τριών central components. Η αρχιτεκτονική Wazuh είναι modular και επιτρέπει είτε all-in-one deployment σε ένα VM είτε distributed cluster σε δεκάδες nodes για περιβάλλοντα με εκατοντάδες χιλιάδες events per second (EPS).

  • Wazuh Agent: ελαφρύ multi-platform daemon (Linux, Windows, macOS, Solaris, AIX) που στέλνει logs, FIM events και system inventory data στον manager μέσω TCP/1514.
  • Wazuh Manager (Server): ο πυρήνας του συστήματος. Αναλαμβάνει την ανάλυση logs μέσω decoders/rules, τη διαχείριση agents, το enrollment (TCP/1515) και την παραγωγή alerts σε JSON.
  • Wazuh Indexer: fork του OpenSearch 2.19.1 που αποθηκεύει τα alerts και επιτρέπει full-text search και aggregations. Ακούει σε TCP/9200.
  • Wazuh Dashboard: fork του OpenSearch Dashboards με custom Wazuh plugins για overview, MITRE, compliance, vulnerabilities και agent management. Ακούει σε TCP/443.

Εγκατάσταση Wazuh 4.14.7 σε Ubuntu και RHEL

Η επίσημη διαδικασία εγκατάστασης του Wazuh προσφέρει τρεις μεθόδους: assisted installation (all-in-one script), step-by-step (χωριστά RPMs/DEBs) και offline. Για την πλειονότητα των production deployments κάτω από 500 agents, το all-in-one είναι η γρηγορότερη διαδρομή. Ειλικρινά, στο τελευταίο lab που έστησα σε πελάτη fintech, βγήκε από zero σε λειτουργικό dashboard σε λιγότερο από 25 λεπτά.

Ελάχιστες απαιτήσεις

  • CPU: 8 vCPU (x86_64 ή ARM64)
  • RAM: 16 GB (12 GB για Indexer, 4 GB για Manager/Dashboard)
  • Δίσκος: 100 GB SSD στο /var (planning για 100 EPS × 90 ημέρες retention)
  • OS: Ubuntu 22.04/24.04, Debian 12, RHEL 9, Rocky Linux 9, Amazon Linux 2023
  • Πρόσβαση: root ή sudo, ανοιχτές θύρες 443, 1514, 1515, 9200, 55000

Βήματα εγκατάστασης (Ubuntu 24.04 και RHEL 9)

# 1. Ενημέρωση συστήματος και εγκατάσταση curl
sudo apt update && sudo apt upgrade -y      # Debian/Ubuntu
# sudo dnf update -y                        # RHEL/Rocky

# 2. Λήψη του επίσημου all-in-one installer (v4.14.7)
curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh
curl -sO https://packages.wazuh.com/4.14/config.yml

# 3. Επεξεργασία του config.yml με τη σωστή IP/όνομα
sudo sed -i 's/<wazuh-server-ip>/10.10.10.20/' config.yml

# 4. Δημιουργία πιστοποιητικών και εκτέλεση του installer
sudo bash wazuh-install.sh --generate-config-files
sudo bash wazuh-install.sh --wazuh-indexer node-1
sudo bash wazuh-install.sh --start-cluster
sudo bash wazuh-install.sh --wazuh-server wazuh-1
sudo bash wazuh-install.sh --wazuh-dashboard dashboard

# 5. Ενεργοποίηση services
sudo systemctl daemon-reload
sudo systemctl enable --now wazuh-indexer wazuh-manager wazuh-dashboard

# 6. Επιβεβαίωση κατάστασης
sudo systemctl status wazuh-manager wazuh-indexer wazuh-dashboard

Όταν ολοκληρωθεί, ο installer τυπώνει τον κωδικό του χρήστη admin και το URL του dashboard (https://<server-ip>). Αποθηκεύστε τον κωδικό σε ασφαλές vault. Ρίξτε μια ματιά και στον οδηγό μας για OpenBao vs HashiCorp Vault και Secrets Management στο Linux.

File Integrity Monitoring με syscheck

Το File Integrity Monitoring (FIM) είναι ο πυρήνας ανίχνευσης persistence attacks και mandatory control για PCI DSS 11.5. Στο Wazuh υλοποιείται από τον syscheck daemon και υποστηρίζει τρία modes με διαφορετικά trade-offs σε overhead και latency ανίχνευσης.

Τα τρία modes FIM

  • Scheduled: περιοδικά full scans (default 12 ώρες). Χαμηλό CPU/IO overhead αλλά καθυστερημένη ανίχνευση, κατάλληλο για στατικά directories.
  • Real-time: χρησιμοποιεί inotify στο Linux για σύγχρονες ειδοποιήσεις. Ιδανικό για /etc/shadow, authorized_keys και web roots.
  • Who-data: ενσωματώνεται με το Linux Audit subsystem και συλλαμβάνει όχι μόνο το τι άλλαξε, αλλά και ποιος (UID, PID, ppid). Αυτό είναι το mode που θα ζητήσει ένας auditor.

Παράδειγμα ρύθμισης syscheck

<!-- /var/ossec/etc/ossec.conf στον Manager (πλευρά agent config) -->
<syscheck>
  <disabled>no</disabled>
  <frequency>43200</frequency>

  <!-- Real-time monitoring για SSH keys και auth files -->
  <directories realtime="yes" check_all="yes" report_changes="yes">
    /root/.ssh,/home/*/.ssh
  </directories>
  <directories realtime="yes" check_all="yes" whodata="yes">
    /etc,/usr/bin,/usr/sbin,/bin,/sbin,/boot
  </directories>

  <!-- SHA256 για κρίσιμα αρχεία -->
  <directories check_all="yes" >/etc/passwd,/etc/shadow,/etc/hosts</directories>

  <!-- Εξαιρέσεις για μειωμένο θόρυβο -->
  <ignore>/etc/mtab</ignore>
  <ignore>/etc/hosts.deny</ignore>
  <ignore type="sregex">.log$|.swp$</ignore>

  <nodiff>/etc/ssl/private</nodiff>
</syscheck>

Μετά τη ρύθμιση, επανεκκινήστε τον agent (systemctl restart wazuh-agent) και δείτε το Dashboard → Modules → Integrity Monitoring. Κάθε αλλαγή σε παρακολουθούμενο αρχείο δημιουργεί alert στη rule 550 (added), 553 (deleted) ή 554 (modified), με πλήρες diff.

Rootcheck, MITRE ATT&CK και Vulnerability Detector

Το Wazuh συνδυάζει πολλαπλές τεχνικές ανίχνευσης κακόβουλου λογισμικού: rootkit identification μέσω του rootcheck module, signature-based analysis με YARA, έλεγχο file hashes μέσω VirusTotal Public API, και custom rules γύρω από Indicators of Compromise (IoC). Το rootcheck σαρώνει περιοδικά για hidden processes, ασυνήθιστα SUID binaries, tampered /dev entries και γνωστές rootkit signatures.

Χαρτογράφηση MITRE ATT&CK

Ο κάθε rule στο Wazuh μπορεί να ταγκαριστεί με ένα ή περισσότερα IDs από το MITRE ATT&CK for Linux matrix. Έτσι, το Dashboard προσφέρει heatmap που δείχνει σε ποιες τακτικές (Persistence, Privilege Escalation, Defense Evasion κ.λπ.) έχετε καλή κάλυψη ανίχνευσης και πού λείπουν έλεγχοι. Αυτή η οπτική είναι η καλύτερη αφορμή για να μιλήσετε με τη διοίκηση για επενδύσεις σε detection engineering.

<!-- Custom rule: alert όταν αλλάξει το /etc/shadow -->
<group name="syscheck,pci_dss_10.2.7,mitre,">
  <rule id="100050" level="12">
    <if_sid>550</if_sid>
    <field name="file">/etc/shadow</field>
    <description>Το /etc/shadow τροποποιήθηκε, πιθανή απόπειρα credential access.</description>
    <mitre>
      <id>T1003</id>   <!-- OS Credential Dumping -->
      <id>T1098</id>   <!-- Account Manipulation -->
    </mitre>
  </rule>
</group>

Vulnerability Detector

Ο ενσωματωμένος Vulnerability Detector συγκρίνει το system inventory του agent (installed packages, kernel version) με CVE feeds από Canonical, Red Hat, Debian, ALAS και NVD. Στην έκδοση 4.14 έχει επανασχεδιαστεί για να τρέχει native στο manager, χωρίς εξωτερικές βάσεις. Ενεργοποιήστε το με:

<vulnerability-detection>
  <enabled>yes</enabled>
  <index-status>yes</index-status>
  <feed-update-interval>60m</feed-update-interval>
</vulnerability-detection>

<indexer>
  <enabled>yes</enabled>
  <hosts>
    <host>https://10.10.10.20:9200</host>
  </hosts>
  <username>admin</username>
  <password><INDEXER_PASSWORD></password>
</indexer>

Αν χρειάζεστε βαθύτερη σάρωση container images πριν το deployment, συνδυάστε το με τον οδηγό μας για σάρωση ευπαθειών με Trivy, Grype, OpenSCAP και Lynis.

Εγκατάσταση Agents και Active Response

Ο Wazuh Agent είναι ελαφρύς (~40 MB RAM, <2% CPU σε idle) και υποστηρίζει auto-enrollment με tokens. Στην πλευρά του manager δημιουργήστε enrollment key και εγκαταστήστε τον agent σε κάθε endpoint με μία εντολή. Αυτή η απλότητα είναι, ειλικρινά, από τα πιο ωραία σημεία της πλατφόρμας.

# Στον Manager: αποκάλυψη enrollment password
sudo /var/ossec/bin/agent_control -l

# Στον νέο agent (Ubuntu/Debian):
curl -sO https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.14.7-1_amd64.deb
sudo WAZUH_MANAGER='10.10.10.20' WAZUH_AGENT_GROUP='linux-servers' \
     dpkg -i wazuh-agent_4.14.7-1_amd64.deb
sudo systemctl enable --now wazuh-agent

# Επιβεβαίωση σύνδεσης
sudo /var/ossec/bin/agent_control -lc

Active Response: αυτοματοποιημένη άμυνα

Το Active Response επιτρέπει στον manager να στέλνει εντολές πίσω στους agents όταν πυροδοτηθεί συγκεκριμένο rule. Δημοφιλή σενάρια περιλαμβάνουν το firewall-drop (μπλοκάρισμα IP στο iptables/nftables), disable-account και restart-service. Για ολοκληρωμένη προστασία brute-force, συγκρίνετε τη λύση με τον οδηγό CrowdSec vs Fail2ban.

<!-- ossec.conf στον Manager -->
<command>
  <name>firewall-drop</name>
  <executable>firewall-drop</executable>
  <timeout_allowed>yes</timeout_allowed>
</command>

<active-response>
  <command>firewall-drop</command>
  <location>local</location>
  <rules_id>5710,5712,5763</rules_id>   <!-- SSH brute force -->
  <timeout>600</timeout>
</active-response>

Συμμόρφωση PCI DSS, HIPAA και GDPR

Το Wazuh παρέχει έτοιμα rulesets και dashboards για PCI DSS 4.0, HIPAA Security Rule, NIST 800-53 rev5, TSC (SOC 2) και GDPR. Κάθε rule ταγκάρεται με τα σχετικά compliance controls, οπότε ένας auditor μπορεί να ζητήσει «δείξε μου όλα τα events για PCI 10.2.7 τους τελευταίους 90 μέρες» και να το πάρει σε report μιας σελίδας. Αυτό μόνο μπορεί να εξοικονομήσει εβδομάδες audit prep.

Για ρυθμιστική συμμόρφωση, συνδυάστε τρία modules:

  1. Security Configuration Assessment (SCA): τρέχει τοπικά policies CIS Benchmarks για Debian, Ubuntu, RHEL, Windows και container images. Παράγει compliance score και step-by-step remediation.
  2. FIM: καλύπτει PCI DSS 11.5 (change detection σε system και application files).
  3. Vulnerability Detector + patching workflow: ικανοποιεί PCI DSS 6.3 και HIPAA §164.308(a)(1)(ii)(B).

Βελτιστοποίηση, cluster και monitoring

Για production deployments άνω των 100 agents, ξεπερνάτε γρήγορα τα όρια του single-node. Το Wazuh 5.0 (branch merged στο main στις 29 Ιουνίου 2026) καθιστά κάθε server node cluster-ready by default, αλλά η 4.14 απαιτεί ρητή ενεργοποίηση. Στην πράξη, οι εξής παραμετροποιήσεις κρατούν το σύστημα υγιές:

  • JVM tuning για Indexer: ρυθμίστε -Xms και -Xmx στο 50% της RAM (max 32 GB) στο /etc/wazuh-indexer/jvm.options.
  • Index lifecycle: χρησιμοποιήστε ISM policies για rollover κάθε 25 GB ή 30 ημέρες και delete μετά 90–180 μέρες, ανάλογα με το compliance retention.
  • Cluster keys: δημιουργήστε νέο cluster.key με openssl rand -hex 16 και συγχρονίστε το σε όλα τα manager nodes.
  • Monitor τον monitor: στείλτε τα logs του Wazuh (ossec.log, indexer.log) πίσω στο ίδιο cluster ως agent, για να πιάσετε failures γρήγορα.
  • Backup: πάρτε καθημερινό snapshot του Indexer σε S3-compatible storage (MinIO/Ceph) και εβδομαδιαίο tar του /var/ossec/etc.

Τέλος, για baseline security assessment πριν τη μετάβαση σε production, τρέξτε lynis audit system --profile wazuh.prf στον manager και βεβαιωθείτε ότι η μετρική «Hardening index» ξεπερνά το 85. Για εμβάθυνση στη θωράκιση services, δείτε τον οδηγό systemd service hardening με sandboxing και seccomp.

Συχνές ερωτήσεις

Είναι το Wazuh καλύτερο από το OSSEC το 2026;

Ναι, στις περισσότερες περιπτώσεις. Το Wazuh διατηρεί τον πυρήνα HIDS του OSSEC αλλά προσθέτει scalable OpenSearch indexer, MITRE ATT&CK mapping, vulnerability detector, cloud integrations και έτοιμα compliance dashboards. Το OSSEC παραμένει επιλογή για ultra-lightweight deployments χωρίς UI.

Ποιες θύρες χρησιμοποιεί το Wazuh;

Οι βασικές θύρες είναι: TCP/1514 για επικοινωνία agent→manager, TCP/1515 για enrollment, TCP/55000 για το Wazuh API, TCP/9200 για τον Indexer και TCP/443 για το Dashboard. Ανοίξτε μόνο όσες χρειάζεστε στο firewall.

Πόση RAM χρειάζεται το Wazuh για production;

Για all-in-one deployment έως 100 agents, 16 GB RAM (12 για Indexer, 4 για Manager/Dashboard). Άνω των 500 agents ή >200 EPS, χωρίστε τους ρόλους: 32 GB για Indexer nodes σε cluster των 3 και 8 GB για Manager.

Μπορώ να τρέξω το Wazuh σε Docker ή Kubernetes;

Ναι. Η Wazuh Inc. συντηρεί επίσημα images στο Docker Hub και Helm chart για Kubernetes. Για μικρά labs, το docker-compose stack ανεβαίνει σε λιγότερο από 10 λεπτά. Σε production K8s cluster, χρησιμοποιήστε το Helm chart με StatefulSets και persistent volumes.

Το Wazuh είναι πραγματικά δωρεάν;

Ναι. Ο κώδικας διανέμεται υπό GPLv2 και Apache 2.0. Δεν υπάρχει agent count license, EPS meter ή feature gating. Πληρώνετε μόνο αν επιλέξετε Wazuh Cloud (SaaS) ή αγοράσετε enterprise support από την Wazuh Inc.

Σχετικά με τον Συγγραφέα Editorial Team

Our team of expert writers and editors.