01 · OBJETIVO
Construir uma base Wazuh reproduzível
Este guia cria a base de um laboratório SIEM. O objetivo não é apenas instalar a plataforma, mas perceber o percurso do evento desde o endpoint até ao alerta.
02 · ARQUITETURA
Fluxo inicial
03 · PRÉ REQUISITOS
Antes de instalar
- Ubuntu Server atualizado para o servidor Wazuh.
- Resolução DNS e sincronização horária funcionais.
- Endereço IP estável no servidor.
- Acesso administrativo por sudo.
- Recursos dimensionados de acordo com o número de agentes e retenção pretendida.
hostnamectl ip addr ip route timedatectl
04 · INSTALAÇÃO
Wazuh all in one
Para laboratório, a instalação assistida permite colocar manager, indexer e dashboard no mesmo servidor. Em produção, a arquitetura deve ser dimensionada e separada conforme carga e disponibilidade.
curl -sO https://packages.wazuh.com/4.12/wazuh-install.sh
sudo bash ./wazuh-install.sh -a
No final, guarda as credenciais apresentadas pelo instalador e valida o estado dos serviços.
sudo systemctl status wazuh-manager sudo systemctl status wazuh-indexer sudo systemctl status wazuh-dashboard
05 · AGENTE
Adicionar LINUX-SRV01
No Dashboard, abre a área de agentes e utiliza o assistente de deployment para obter o comando correspondente à distribuição e ao endereço do manager.
sudo systemctl status wazuh-agent sudo grep -n '<address>' /var/ossec/etc/ossec.conf
06 · VALIDAÇÃO
Confirmar o percurso do evento
sudo /var/ossec/bin/agent_control -l
sudo tail -f /var/ossec/logs/ossec.log
O agente deve aparecer como ativo no manager e no Dashboard. Só depois desta validação faz sentido avançar para regras, Sysmon, FIM ou integrações externas.
07 · LABORATÓRIO
Gerar um evento controlado
- Confirma que LINUX-SRV01 está ativo.
- Executa uma autenticação inválida controlada no sistema.
- Observa os logs locais.
- Procura o evento correspondente no Wazuh Dashboard.
- Regista rule.id, agente, timestamp e severidade.
O objetivo é provar a cadeia completa, não provocar atividade maliciosa.
08 · TROUBLESHOOTING
Quando o agente não aparece
- Confirmar serviço wazuh-agent.
- Confirmar endereço do manager em ossec.conf.
- Validar DNS, routing e firewall.
- Consultar ossec.log antes de alterar configurações.
- Confirmar que a versão do agente é compatível.
09 · SEGURANÇA
Laboratório não é produção
Em produção, aplica segmentação de rede, TLS corretamente validado, controlo administrativo, backups, retenção definida, gestão segura de segredos e monitorização dos próprios componentes Wazuh.
11 · WINDOWS AGENT
Adicionar um endpoint Windows
Cria um endpoint de laboratório, por exemplo WIN-ENDPOINT-01. No Wazuh Dashboard utiliza Deploy new agent, escolhe Windows e gera o comando correspondente ao teu manager. Depois confirma localmente que o serviço está ativo.
Get-Service WazuhSvc Get-Content "C:\\Program Files (x86)\\ossec-agent\\ossec.log" -Tail 30
No manager, confirma que o novo endpoint aparece registado e ativo.
sudo /var/ossec/bin/agent_control -l
12 · SYSMON
Aumentar a telemetria do Windows
Sysmon acrescenta eventos de criação de processos, ligações de rede, alterações de ficheiros e outras atividades úteis para deteção. A configuração deve ser controlada para evitar recolher ruído sem valor.
Depois de instalares Sysmon no endpoint com uma configuração adequada ao laboratório, adiciona o canal ao agente Wazuh.
<localfile> <location>Microsoft-Windows-Sysmon/Operational</location> <log_format>eventchannel</log_format> </localfile>
Restart-Service WazuhSvc
13 · REGRAS
Criar uma regra personalizada
As regras locais permitem transformar eventos relevantes para o teu ambiente em alertas próprios. Mantém IDs personalizados numa gama reservada para regras locais e documenta a finalidade de cada regra.
<group name="local,windows,">
<rule id="100100" level="8">
<if_group>sysmon_event1</if_group>
<field name="win.eventdata.image" type="pcre2">(?i)\\powershell.exe$</field>
<description>Laboratório: execução de PowerShell observada pelo Sysmon</description>
</rule>
</group>sudo /var/ossec/bin/wazuh-logtest
O exemplo é pedagógico. Em produção, alertar para toda execução de PowerShell criaria demasiado ruído. A deteção deve incluir contexto, argumentos, utilizador, parent process ou outros indicadores.
14 · FIM
File Integrity Monitoring
O FIM permite observar alterações em ficheiros e diretórios selecionados. Não monitorizes indiscriminadamente todo o disco.
<syscheck> <directories check_all="yes" realtime="yes">/opt/lab/config</directories> </syscheck>
Cria um ficheiro de teste, altera o conteúdo e confirma no Dashboard que a modificação é identificada. O exercício deve registar caminho, timestamp, agente e tipo de alteração.
15 · VIRUSTOTAL
Enriquecer deteções com reputação
A integração com VirusTotal deve ser usada como enriquecimento. Um resultado externo não substitui a análise do evento.
Evento FIM -> hash do ficheiro -> integração Wazuh -> VirusTotal API -> resultado de reputação -> alerta enriquecido
O teste deve usar um ficheiro de laboratório conhecido e não malware real. Confirma que o hash é calculado, consultado e associado ao alerta original.
16 · ACTIVE RESPONSE
Automatizar sem perder controlo
Active Response pode executar ações quando determinadas regras disparam. É também uma das áreas onde uma configuração precipitada pode provocar indisponibilidade.
- Começa por uma ação sem impacto ou apenas de logging.
- Associa a resposta a uma regra de laboratório muito específica.
- Testa o comportamento e o rollback.
- Só depois considera bloqueios ou isolamento.
10 · CHECKLIST
Critérios de conclusão
- WAZUH-SRV01 operacional
- Dashboard acessível
- LINUX-SRV01 registado
- Agente ativo
- Evento controlado visível
- Logs de diagnóstico identificados
- Endpoint Windows registado
- Sysmon recolhido pelo Wazuh
- Regra local testada
- FIM validado
- Fluxo VirusTotal compreendido
- Active Response testado sem impacto
Continuação: agentes Windows, Sysmon, regras personalizadas, FIM, VirusTotal e Active Response.