Wazuh:文件完整性监控

文件完整性监控(FIM)有助于审计敏感文件并满足合规要求。Wazuh 内置的 FIM 模块通过监测文件系统变化,检测文件的创建、修改与删除。

本示例使用 Wazuh FIM 模块,检测 Ubuntu 和 Windows 端点上受监控目录的变化。借助 who-data 审计,FIM 模块还可以获取执行更改的用户与进程信息,为告警补充上下文。

基础环境

端点 说明
Ubuntu 22.04 Wazuh FIM 模块监控此端点上的一个目录,检测文件的创建、修改与删除。
Windows 11 Wazuh FIM 模块监控此端点上的一个目录,检测文件的创建、修改与删除。

配置

Ubuntu 端点

按照以下步骤配置 Wazuh 代理,监控 /root 目录中的文件系统变化。

  1. 编辑 Wazuh 代理的 /var/ossec/etc/ossec.conf 配置文件,在 <syscheck> 块中添加需要监控的目录。本例监控 /root。如果还需要取得执行更改的用户和进程信息,请启用 who-data 审计:
<directories check_all="yes" report_changes="yes" realtime="yes">/root</directories>
  1. 重启 Wazuh 代理,使配置变更生效:
$ sudo systemctl restart wazuh-agent

Windows 端点

按照以下步骤配置 Wazuh 代理,监控 C:\Users\Administrator\Desktop 目录中的文件系统变化。

  1. 在受监控的 Windows 端点上,编辑 C:\Program Files (x86)\ossec-agent\ossec.conf,在 <syscheck> 块中添加需要监控的目录。本例监控 C:\Users\Administrator\Desktop。如果还需要取得执行更改的用户与进程信息,请启用 who-data 审计:
<directories check_all="yes" report_changes="yes" realtime="yes">C:\Users\<USER_NAME>\Desktop</directories>
  1. 以管理员权限运行 PowerShell,重启 Wazuh 代理以应用变更:
> Restart-Service -Name wazuh

除了在各个 Wazuh 代理上进行本地配置,也可以集中配置代理组。

测试配置

  1. 在受监控目录中创建一个文本文件,然后等待 5 秒。
  1. 向文本文件添加内容并保存,然后等待 5 秒。
  1. 从受监控目录中删除该文本文件。

查看告警

可以在 Wazuh 仪表盘中查看告警数据。进入 File Integrity Monitoring 模块,在搜索栏中添加以下筛选条件来查询告警:

  • Ubuntu:rule.id: is one of 550,553,554
Ubuntu 代理 AgentLinux 的文件创建、修改与删除告警(官方原图)
Ubuntu 代理 AgentLinux 的文件创建、修改与删除告警(官方原图)
  • Windows:rule.id: is one of 550,553,554
Windows 代理 WindowsAgent 的文件创建、修改与删除告警(官方原图)
Windows 代理 WindowsAgent 的文件创建、修改与删除告警(官方原图)

原文:Wazuh — File integrity monitoring。Copyright (C) 2015, Wazuh, Inc.;中文翻译,保留公开 current 页面中的 Ubuntu 22.04 示例。文档按 GNU GPL 第 2 版或更新版本分发;许可依据见 Wazuh 文档项目。

版本提示:当前网页代码使用 realtime="yes";仅凭这项配置不能认为 who-data 审计已启用。请按文中高级设置链接完成与所用版本匹配的审计配置。仓库默认分支已采用不同配置,本文未将其混入网页示例。Windows 代码中的 <USER_NAME> 需要替换为实际用户名。示例命令未在本地执行。

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容