SECURITY

Integração Wazuh + VirusTotal

Como enriquecer alertas do Wazuh com informação de reputação do VirusTotal e reduzir trabalho manual na triagem.

PROBLEMA

Problema

Um alerta de ficheiro suspeito pode indicar que algo merece investigação, mas sem contexto externo a análise continua demasiado manual. O objetivo é enriquecer o evento com informação adicional sem retirar ao analista a decisão final.

ARQUITETURA

Arquitetura

O endpoint envia eventos para o Wazuh. O SIEM identifica o evento relevante, extrai o hash e consulta a API do VirusTotal. O resultado é associado ao alerta e apresentado como contexto adicional.

IMPLEMENTAÇÃO

Implementação

A integração deve separar deteção, enriquecimento e resposta. Isso evita transformar uma consulta externa numa decisão automática sem validação suficiente.

VALIDAÇÃO

Validação

O teste deve utilizar ficheiros controlados, confirmar a geração do alerta, validar o hash enviado à API e verificar se o resultado é corretamente associado ao evento original.

EXEMPLO

Representação técnica

Exemplo simplificado para ilustrar o tipo de informação trabalhada neste cenário.

{
  "agent": "WIN-ENDPOINT-01",
  "sha256": "9a1f...e72b",
  "wazuh_rule": "100201",
  "virustotal": {
    "malicious": 18,
    "suspicious": 3
  }
}
Estes exemplos são demonstrativos. Quando existirem logs, capturas ou configurações reais, devem ser anonimizados antes de publicação.

CONCLUSÃO

O que interessa reter

Uma implementação tecnicamente correta deve ser também verificável. O valor está em conseguir demonstrar arquitetura, comportamento, evidência e limitações, não apenas em afirmar que uma tecnologia foi configurada.