Wazuh SIEM στο Linux (2026): Πλήρης Οδηγός Εγκατάστασης, FIM, MITRE ATT&CK και Ανίχνευσης Απειλών
Πλήρης οδηγός εγκατάστασης Wazuh 4.14.7 σε Linux (Ubuntu 24.04, RHEL 9): all-in-one deployment, FIM με syscheck, χαρτογράφηση MITRE ATT&CK, Vulnerability Detector, agents, active response και έτοιμα compliance dashboards για PCI DSS, HIPAA και GDPR.
Το Wazuh είναι μια δωρεάν, open-source πλατφόρμα SIEM και XDR που ενοποιεί ανάλυση logs, File Integrity Monitoring (FIM), ανίχνευση εισβολών, σάρωση ευπαθειών και χαρτογράφηση MITRE ATT&CK σε μία στοίβα που τρέχει τοπικά στο Linux. Η τρέχουσα σταθερή έκδοση (Αύγουστος 2026) είναι η Wazuh 4.14.7, ενώ η 5.0 βρίσκεται σε beta. Ο παρών οδηγός δείχνει πώς θα στήσετε all-in-one deployment (Manager + Indexer + Dashboard) σε Ubuntu 24.04 ή RHEL 9 μέσα σε 20 λεπτά και πώς θα ενεργοποιήσετε όλες τις λειτουργίες ασφάλειας.
Η έκδοση Wazuh 4.14.7 (29 Ιουλίου 2026) είναι η προτεινόμενη production, με νεότερες libbpf 1.7.0 και embedded Python 3.10.20.
Το all-in-one installer wazuh-install.sh εγκαθιστά Indexer (OpenSearch fork), Manager και Dashboard σε έναν host σε 15–20 λεπτά.
Το syscheck υποστηρίζει τρεις modes FIM: Scheduled, Real-time και Who-data, με ενσωματωμένη χαρτογράφηση στο MITRE ATT&CK.
Παρέχει έτοιμα rulesets συμμόρφωσης για PCI DSS, HIPAA, GDPR, NIST 800-53 και TSC χωρίς επιπλέον κόστος αδειοδότησης.
Ενσωματώνεται εγγενώς με Suricata, osquery, YARA, VirusTotal, MISP, Slack και PagerDuty για active response.
Το Wazuh 5.0 (branch merged στις 29 Ιουνίου 2026) καθιστά κάθε server node cluster-ready by default.
Τι είναι το Wazuh και πώς λειτουργεί;
Για να το πούμε απλά: το Wazuh είναι μια open-source πλατφόρμα SIEM (Security Information and Event Management) και XDR (Extended Detection and Response) που ξεκίνησε ως fork του OSSEC το 2015. Σήμερα, με 16.100 stars και 2.400 forks στο GitHub, θεωρείται η κορυφαία self-hosted εναλλακτική στα εμπορικά SIEM. Συλλέγει τηλεμετρία από endpoints μέσω πρακτόρων (agents), κανονικοποιεί logs, εφαρμόζει χιλιάδες κανόνες ανίχνευσης, τα διασυνδέει με το πλαίσιο MITRE ATT&CK και επιτρέπει αυτοματοποιημένη αντίδραση.
Στη ροή εργασίας, ο Wazuh Agent στέλνει events στον Wazuh Manager, ο οποίος τα αναλύει με decoders και rules. Οι alerts αποθηκεύονται στον Wazuh Indexer (OpenSearch fork) και προβάλλονται μέσω του Wazuh Dashboard. Η πλατφόρμα καλύπτει οκτώ βασικούς πυλώνες: log analysis, FIM, rootkit detection, security configuration assessment (SCA), vulnerability detection, cloud security posture management, compliance reporting και active response. Αν σας ενδιαφέρει η ενσωμάτωση με eBPF-based tools, δείτε τον οδηγό μας για runtime ασφάλεια με eBPF, Tetragon, Falco και Cilium.
Wazuh vs OSSEC vs Elastic Security το 2026
Η επιλογή open-source SIEM για Linux συνήθως καταλήγει σε τρεις παίκτες: Wazuh, OSSEC/Atomic OSSEC και Elastic Security. Το Wazuh υπερτερεί σε συμμόρφωση και ενοποίηση, το OSSEC παραμένει το πιο ελαφρύ HIDS, ενώ το Elastic Security ξεχωρίζει σε behavioral analytics αν ήδη τρέχετε Elastic Stack. Ο ακόλουθος πίνακας συνοψίζει τις κρίσιμες διαστάσεις για επιλογή στο 2026.
Χαρακτηριστικό
Wazuh 4.14.7
Atomic OSSEC
Elastic Security
Άδεια
GPLv2 / ALv2 (δωρεάν)
GPL + εμπορικές επεκτάσεις
Elastic License 2.0 (freemium)
Κόστος εκκίνησης
0 € (self-hosted)
Enterprise από ~$3.000/έτος
Από $99/μήνα
FIM out-of-the-box
Ναι (syscheck)
Ναι
Απαιτεί Osquery/Beats
MITRE ATT&CK mapping
Έτοιμο σε κανόνες
Μερικό
Ναι, με ML jobs
Συμμόρφωση PCI DSS/HIPAA
Ready dashboards
Ready dashboards
General framework
Behavioral analytics/ML
Περιορισμένο
Περιορισμένο
Ισχυρό (native ML)
Cloud integrations
AWS, Azure, GCP, Office365
Ναι
Ναι (native)
Community / GitHub stars
16.1k
4.5k
7.9k (kibana)
Το πρακτικό συμπέρασμα; Για ομάδες με ισχυρή Linux τεχνογνωσία που θέλουν μηδενικό licensing cost και κάθετη συμμόρφωση, το Wazuh είναι η προφανής επιλογή. Αν χρειάζεστε προηγμένη ανίχνευση ανωμαλιών βασισμένη σε ML, ζυγίστε το Elastic Security ή συνδυάστε τα δύο (ο Wazuh Indexer είναι OpenSearch, οπότε η ενσωμάτωση είναι αρκετά απλή).
Αρχιτεκτονική: Manager, Indexer, Dashboard
Πριν προχωρήσετε στην εγκατάσταση, είναι κρίσιμο να καταλάβετε τους ρόλους των τριών central components. Η αρχιτεκτονική Wazuh είναι modular και επιτρέπει είτε all-in-one deployment σε ένα VM είτε distributed cluster σε δεκάδες nodes για περιβάλλοντα με εκατοντάδες χιλιάδες events per second (EPS).
Wazuh Agent: ελαφρύ multi-platform daemon (Linux, Windows, macOS, Solaris, AIX) που στέλνει logs, FIM events και system inventory data στον manager μέσω TCP/1514.
Wazuh Manager (Server): ο πυρήνας του συστήματος. Αναλαμβάνει την ανάλυση logs μέσω decoders/rules, τη διαχείριση agents, το enrollment (TCP/1515) και την παραγωγή alerts σε JSON.
Wazuh Indexer: fork του OpenSearch 2.19.1 που αποθηκεύει τα alerts και επιτρέπει full-text search και aggregations. Ακούει σε TCP/9200.
Wazuh Dashboard: fork του OpenSearch Dashboards με custom Wazuh plugins για overview, MITRE, compliance, vulnerabilities και agent management. Ακούει σε TCP/443.
Εγκατάσταση Wazuh 4.14.7 σε Ubuntu και RHEL
Η επίσημη διαδικασία εγκατάστασης του Wazuh προσφέρει τρεις μεθόδους: assisted installation (all-in-one script), step-by-step (χωριστά RPMs/DEBs) και offline. Για την πλειονότητα των production deployments κάτω από 500 agents, το all-in-one είναι η γρηγορότερη διαδρομή. Ειλικρινά, στο τελευταίο lab που έστησα σε πελάτη fintech, βγήκε από zero σε λειτουργικό dashboard σε λιγότερο από 25 λεπτά.
Ελάχιστες απαιτήσεις
CPU: 8 vCPU (x86_64 ή ARM64)
RAM: 16 GB (12 GB για Indexer, 4 GB για Manager/Dashboard)
Δίσκος: 100 GB SSD στο /var (planning για 100 EPS × 90 ημέρες retention)
OS: Ubuntu 22.04/24.04, Debian 12, RHEL 9, Rocky Linux 9, Amazon Linux 2023
Όταν ολοκληρωθεί, ο installer τυπώνει τον κωδικό του χρήστη admin και το URL του dashboard (https://<server-ip>). Αποθηκεύστε τον κωδικό σε ασφαλές vault. Ρίξτε μια ματιά και στον οδηγό μας για OpenBao vs HashiCorp Vault και Secrets Management στο Linux.
File Integrity Monitoring με syscheck
Το File Integrity Monitoring (FIM) είναι ο πυρήνας ανίχνευσης persistence attacks και mandatory control για PCI DSS 11.5. Στο Wazuh υλοποιείται από τον syscheck daemon και υποστηρίζει τρία modes με διαφορετικά trade-offs σε overhead και latency ανίχνευσης.
Τα τρία modes FIM
Scheduled: περιοδικά full scans (default 12 ώρες). Χαμηλό CPU/IO overhead αλλά καθυστερημένη ανίχνευση, κατάλληλο για στατικά directories.
Real-time: χρησιμοποιεί inotify στο Linux για σύγχρονες ειδοποιήσεις. Ιδανικό για /etc/shadow, authorized_keys και web roots.
Who-data: ενσωματώνεται με το Linux Audit subsystem και συλλαμβάνει όχι μόνο το τι άλλαξε, αλλά και ποιος (UID, PID, ppid). Αυτό είναι το mode που θα ζητήσει ένας auditor.
Μετά τη ρύθμιση, επανεκκινήστε τον agent (systemctl restart wazuh-agent) και δείτε το Dashboard → Modules → Integrity Monitoring. Κάθε αλλαγή σε παρακολουθούμενο αρχείο δημιουργεί alert στη rule 550 (added), 553 (deleted) ή 554 (modified), με πλήρες diff.
Rootcheck, MITRE ATT&CK και Vulnerability Detector
Το Wazuh συνδυάζει πολλαπλές τεχνικές ανίχνευσης κακόβουλου λογισμικού: rootkit identification μέσω του rootcheck module, signature-based analysis με YARA, έλεγχο file hashes μέσω VirusTotal Public API, και custom rules γύρω από Indicators of Compromise (IoC). Το rootcheck σαρώνει περιοδικά για hidden processes, ασυνήθιστα SUID binaries, tampered /dev entries και γνωστές rootkit signatures.
Χαρτογράφηση MITRE ATT&CK
Ο κάθε rule στο Wazuh μπορεί να ταγκαριστεί με ένα ή περισσότερα IDs από το MITRE ATT&CK for Linux matrix. Έτσι, το Dashboard προσφέρει heatmap που δείχνει σε ποιες τακτικές (Persistence, Privilege Escalation, Defense Evasion κ.λπ.) έχετε καλή κάλυψη ανίχνευσης και πού λείπουν έλεγχοι. Αυτή η οπτική είναι η καλύτερη αφορμή για να μιλήσετε με τη διοίκηση για επενδύσεις σε detection engineering.
Ο ενσωματωμένος Vulnerability Detector συγκρίνει το system inventory του agent (installed packages, kernel version) με CVE feeds από Canonical, Red Hat, Debian, ALAS και NVD. Στην έκδοση 4.14 έχει επανασχεδιαστεί για να τρέχει native στο manager, χωρίς εξωτερικές βάσεις. Ενεργοποιήστε το με:
Ο Wazuh Agent είναι ελαφρύς (~40 MB RAM, <2% CPU σε idle) και υποστηρίζει auto-enrollment με tokens. Στην πλευρά του manager δημιουργήστε enrollment key και εγκαταστήστε τον agent σε κάθε endpoint με μία εντολή. Αυτή η απλότητα είναι, ειλικρινά, από τα πιο ωραία σημεία της πλατφόρμας.
Το Active Response επιτρέπει στον manager να στέλνει εντολές πίσω στους agents όταν πυροδοτηθεί συγκεκριμένο rule. Δημοφιλή σενάρια περιλαμβάνουν το firewall-drop (μπλοκάρισμα IP στο iptables/nftables), disable-account και restart-service. Για ολοκληρωμένη προστασία brute-force, συγκρίνετε τη λύση με τον οδηγό CrowdSec vs Fail2ban.
Το Wazuh παρέχει έτοιμα rulesets και dashboards για PCI DSS 4.0, HIPAA Security Rule, NIST 800-53 rev5, TSC (SOC 2) και GDPR. Κάθε rule ταγκάρεται με τα σχετικά compliance controls, οπότε ένας auditor μπορεί να ζητήσει «δείξε μου όλα τα events για PCI 10.2.7 τους τελευταίους 90 μέρες» και να το πάρει σε report μιας σελίδας. Αυτό μόνο μπορεί να εξοικονομήσει εβδομάδες audit prep.
Για ρυθμιστική συμμόρφωση, συνδυάστε τρία modules:
Security Configuration Assessment (SCA): τρέχει τοπικά policies CIS Benchmarks για Debian, Ubuntu, RHEL, Windows και container images. Παράγει compliance score και step-by-step remediation.
FIM: καλύπτει PCI DSS 11.5 (change detection σε system και application files).
Για production deployments άνω των 100 agents, ξεπερνάτε γρήγορα τα όρια του single-node. Το Wazuh 5.0 (branch merged στο main στις 29 Ιουνίου 2026) καθιστά κάθε server node cluster-ready by default, αλλά η 4.14 απαιτεί ρητή ενεργοποίηση. Στην πράξη, οι εξής παραμετροποιήσεις κρατούν το σύστημα υγιές:
JVM tuning για Indexer: ρυθμίστε -Xms και -Xmx στο 50% της RAM (max 32 GB) στο /etc/wazuh-indexer/jvm.options.
Index lifecycle: χρησιμοποιήστε ISM policies για rollover κάθε 25 GB ή 30 ημέρες και delete μετά 90–180 μέρες, ανάλογα με το compliance retention.
Cluster keys: δημιουργήστε νέο cluster.key με openssl rand -hex 16 και συγχρονίστε το σε όλα τα manager nodes.
Monitor τον monitor: στείλτε τα logs του Wazuh (ossec.log, indexer.log) πίσω στο ίδιο cluster ως agent, για να πιάσετε failures γρήγορα.
Backup: πάρτε καθημερινό snapshot του Indexer σε S3-compatible storage (MinIO/Ceph) και εβδομαδιαίο tar του /var/ossec/etc.
Τέλος, για baseline security assessment πριν τη μετάβαση σε production, τρέξτε lynis audit system --profile wazuh.prf στον manager και βεβαιωθείτε ότι η μετρική «Hardening index» ξεπερνά το 85. Για εμβάθυνση στη θωράκιση services, δείτε τον οδηγό systemd service hardening με sandboxing και seccomp.
Συχνές ερωτήσεις
Είναι το Wazuh καλύτερο από το OSSEC το 2026;
Ναι, στις περισσότερες περιπτώσεις. Το Wazuh διατηρεί τον πυρήνα HIDS του OSSEC αλλά προσθέτει scalable OpenSearch indexer, MITRE ATT&CK mapping, vulnerability detector, cloud integrations και έτοιμα compliance dashboards. Το OSSEC παραμένει επιλογή για ultra-lightweight deployments χωρίς UI.
Ποιες θύρες χρησιμοποιεί το Wazuh;
Οι βασικές θύρες είναι: TCP/1514 για επικοινωνία agent→manager, TCP/1515 για enrollment, TCP/55000 για το Wazuh API, TCP/9200 για τον Indexer και TCP/443 για το Dashboard. Ανοίξτε μόνο όσες χρειάζεστε στο firewall.
Πόση RAM χρειάζεται το Wazuh για production;
Για all-in-one deployment έως 100 agents, 16 GB RAM (12 για Indexer, 4 για Manager/Dashboard). Άνω των 500 agents ή >200 EPS, χωρίστε τους ρόλους: 32 GB για Indexer nodes σε cluster των 3 και 8 GB για Manager.
Μπορώ να τρέξω το Wazuh σε Docker ή Kubernetes;
Ναι. Η Wazuh Inc. συντηρεί επίσημα images στο Docker Hub και Helm chart για Kubernetes. Για μικρά labs, το docker-compose stack ανεβαίνει σε λιγότερο από 10 λεπτά. Σε production K8s cluster, χρησιμοποιήστε το Helm chart με StatefulSets και persistent volumes.
Το Wazuh είναι πραγματικά δωρεάν;
Ναι. Ο κώδικας διανέμεται υπό GPLv2 και Apache 2.0. Δεν υπάρχει agent count license, EPS meter ή feature gating. Πληρώνετε μόνο αν επιλέξετε Wazuh Cloud (SaaS) ή αγοράσετε enterprise support από την Wazuh Inc.
Πρακτικός οδηγός για eBPF runtime security σε Linux 2026 με Tetragon, Falco και Cilium. Policy-as-code, kernel enforcement, detection rules και ανίχνευση πραγματικών CVEs σε Kubernetes.