SECURITY
Integração Wazuh + VirusTotal
Como enriquecer alertas do Wazuh com informação de reputação do VirusTotal e reduzir trabalho manual na triagem.
PROBLEMA
Problema
Um alerta de ficheiro suspeito pode indicar que algo merece investigação, mas sem contexto externo a análise continua demasiado manual. O objetivo é enriquecer o evento com informação adicional sem retirar ao analista a decisão final.
ARQUITETURA
Arquitetura
O endpoint envia eventos para o Wazuh. O SIEM identifica o evento relevante, extrai o hash e consulta a API do VirusTotal. O resultado é associado ao alerta e apresentado como contexto adicional.
IMPLEMENTAÇÃO
Implementação
A integração deve separar deteção, enriquecimento e resposta. Isso evita transformar uma consulta externa numa decisão automática sem validação suficiente.
VALIDAÇÃO
Validação
O teste deve utilizar ficheiros controlados, confirmar a geração do alerta, validar o hash enviado à API e verificar se o resultado é corretamente associado ao evento original.
EXEMPLO
Representação técnica
Exemplo simplificado para ilustrar o tipo de informação trabalhada neste cenário.
{
"agent": "WIN-ENDPOINT-01",
"sha256": "9a1f...e72b",
"wazuh_rule": "100201",
"virustotal": {
"malicious": 18,
"suspicious": 3
}
}
CONCLUSÃO
O que interessa reter
Uma implementação tecnicamente correta deve ser também verificável. O valor está em conseguir demonstrar arquitetura, comportamento, evidência e limitações, não apenas em afirmar que uma tecnologia foi configurada.