GUIA TÉCNICO · V12

Wazuh SIEM

Instalação, configuração, validação e primeiro laboratório prático.

01 · OBJETIVO

Construir uma base Wazuh reproduzível

Este guia cria a base de um laboratório SIEM. O objetivo não é apenas instalar a plataforma, mas perceber o percurso do evento desde o endpoint até ao alerta.

Ambiente de referência: WAZUH-SRV01 em Ubuntu Server, LINUX-SRV01 em Ubuntu e clientes adicionais Windows preparados para fases seguintes.

02 · ARQUITETURA

Fluxo inicial

01LINUX-SRV01 gera eventos
02Wazuh Agent recolhe
03WAZUH-SRV01 analisa
04Dashboard apresenta alertas

03 · PRÉ REQUISITOS

Antes de instalar

  • Ubuntu Server atualizado para o servidor Wazuh.
  • Resolução DNS e sincronização horária funcionais.
  • Endereço IP estável no servidor.
  • Acesso administrativo por sudo.
  • Recursos dimensionados de acordo com o número de agentes e retenção pretendida.
VERIFICAÇÃO
hostnamectl
ip addr
ip route
timedatectl

04 · INSTALAÇÃO

Wazuh all in one

Para laboratório, a instalação assistida permite colocar manager, indexer e dashboard no mesmo servidor. Em produção, a arquitetura deve ser dimensionada e separada conforme carga e disponibilidade.

DOWNLOAD
curl -sO https://packages.wazuh.com/4.12/wazuh-install.sh
INSTALAÇÃO
sudo bash ./wazuh-install.sh -a

No final, guarda as credenciais apresentadas pelo instalador e valida o estado dos serviços.

SERVIÇOS
sudo systemctl status wazuh-manager
sudo systemctl status wazuh-indexer
sudo systemctl status wazuh-dashboard

05 · AGENTE

Adicionar LINUX-SRV01

No Dashboard, abre a área de agentes e utiliza o assistente de deployment para obter o comando correspondente à distribuição e ao endereço do manager.

VALIDAR AGENTE
sudo systemctl status wazuh-agent
sudo grep -n '<address>' /var/ossec/etc/ossec.conf
Não copies tokens, passwords, chaves de registo ou endereços internos sensíveis para documentação pública.

06 · VALIDAÇÃO

Confirmar o percurso do evento

MANAGER
sudo /var/ossec/bin/agent_control -l
LOG DO AGENTE
sudo tail -f /var/ossec/logs/ossec.log

O agente deve aparecer como ativo no manager e no Dashboard. Só depois desta validação faz sentido avançar para regras, Sysmon, FIM ou integrações externas.

07 · LABORATÓRIO

Gerar um evento controlado

  1. Confirma que LINUX-SRV01 está ativo.
  2. Executa uma autenticação inválida controlada no sistema.
  3. Observa os logs locais.
  4. Procura o evento correspondente no Wazuh Dashboard.
  5. Regista rule.id, agente, timestamp e severidade.

O objetivo é provar a cadeia completa, não provocar atividade maliciosa.

08 · TROUBLESHOOTING

Quando o agente não aparece

  • Confirmar serviço wazuh-agent.
  • Confirmar endereço do manager em ossec.conf.
  • Validar DNS, routing e firewall.
  • Consultar ossec.log antes de alterar configurações.
  • Confirmar que a versão do agente é compatível.

09 · SEGURANÇA

Laboratório não é produção

Em produção, aplica segmentação de rede, TLS corretamente validado, controlo administrativo, backups, retenção definida, gestão segura de segredos e monitorização dos próprios componentes Wazuh.

11 · WINDOWS AGENT

Adicionar um endpoint Windows

Cria um endpoint de laboratório, por exemplo WIN-ENDPOINT-01. No Wazuh Dashboard utiliza Deploy new agent, escolhe Windows e gera o comando correspondente ao teu manager. Depois confirma localmente que o serviço está ativo.

POWERSHELL
Get-Service WazuhSvc
Get-Content "C:\\Program Files (x86)\\ossec-agent\\ossec.log" -Tail 30

No manager, confirma que o novo endpoint aparece registado e ativo.

MANAGER
sudo /var/ossec/bin/agent_control -l

12 · SYSMON

Aumentar a telemetria do Windows

Sysmon acrescenta eventos de criação de processos, ligações de rede, alterações de ficheiros e outras atividades úteis para deteção. A configuração deve ser controlada para evitar recolher ruído sem valor.

Depois de instalares Sysmon no endpoint com uma configuração adequada ao laboratório, adiciona o canal ao agente Wazuh.

OSSEC.CONF
<localfile>
  <location>Microsoft-Windows-Sysmon/Operational</location>
  <log_format>eventchannel</log_format>
</localfile>
REINICIAR AGENTE
Restart-Service WazuhSvc
Valida primeiro alguns Event IDs concretos no Event Viewer. Só depois começa a criar deteções próprias.

13 · REGRAS

Criar uma regra personalizada

As regras locais permitem transformar eventos relevantes para o teu ambiente em alertas próprios. Mantém IDs personalizados numa gama reservada para regras locais e documenta a finalidade de cada regra.

LOCAL_RULES.XML
<group name="local,windows,">
  <rule id="100100" level="8">
    <if_group>sysmon_event1</if_group>
    <field name="win.eventdata.image" type="pcre2">(?i)\\powershell.exe$</field>
    <description>Laboratório: execução de PowerShell observada pelo Sysmon</description>
  </rule>
</group>
TESTAR REGRA
sudo /var/ossec/bin/wazuh-logtest

O exemplo é pedagógico. Em produção, alertar para toda execução de PowerShell criaria demasiado ruído. A deteção deve incluir contexto, argumentos, utilizador, parent process ou outros indicadores.

14 · FIM

File Integrity Monitoring

O FIM permite observar alterações em ficheiros e diretórios selecionados. Não monitorizes indiscriminadamente todo o disco.

EXEMPLO LINUX
<syscheck>
  <directories check_all="yes" realtime="yes">/opt/lab/config</directories>
</syscheck>

Cria um ficheiro de teste, altera o conteúdo e confirma no Dashboard que a modificação é identificada. O exercício deve registar caminho, timestamp, agente e tipo de alteração.

15 · VIRUSTOTAL

Enriquecer deteções com reputação

A integração com VirusTotal deve ser usada como enriquecimento. Um resultado externo não substitui a análise do evento.

ESTRUTURA
Evento FIM
  -> hash do ficheiro
  -> integração Wazuh
  -> VirusTotal API
  -> resultado de reputação
  -> alerta enriquecido
Nunca publiques a API key. Guarda o segredo apenas no servidor e respeita os limites e condições da API utilizada.

O teste deve usar um ficheiro de laboratório conhecido e não malware real. Confirma que o hash é calculado, consultado e associado ao alerta original.

16 · ACTIVE RESPONSE

Automatizar sem perder controlo

Active Response pode executar ações quando determinadas regras disparam. É também uma das áreas onde uma configuração precipitada pode provocar indisponibilidade.

  1. Começa por uma ação sem impacto ou apenas de logging.
  2. Associa a resposta a uma regra de laboratório muito específica.
  3. Testa o comportamento e o rollback.
  4. Só depois considera bloqueios ou isolamento.
Não automatizes bloqueios de rede, eliminação de ficheiros ou isolamento de sistemas com base numa deteção genérica. Primeiro mede falsos positivos e garante recuperação.

10 · CHECKLIST

Critérios de conclusão

  • WAZUH-SRV01 operacional
  • Dashboard acessível
  • LINUX-SRV01 registado
  • Agente ativo
  • Evento controlado visível
  • Logs de diagnóstico identificados
  • Endpoint Windows registado
  • Sysmon recolhido pelo Wazuh
  • Regra local testada
  • FIM validado
  • Fluxo VirusTotal compreendido
  • Active Response testado sem impacto

Continuação: agentes Windows, Sysmon, regras personalizadas, FIM, VirusTotal e Active Response.