Implementing Endpoint Detection With Wazuh

部署并配置 Wazuh SIEM/XDR 进行终端检测,包括 Agent 管理、自定义解码器和规则 XML 创建、通过 Wazuh REST API 查询告警,以及自动化响应动作。

killvxk cb3f29c 4 files · 21.5 KB Updated

File contents

使用 Wazuh 实现终端检测

概述

Wazuh 是一个开源的安全信息和事件管理(SIEM)和扩展检测与响应(XDR)平台,用于终端监控、威胁检测和合规管理。本技能涵盖通过 Wazuh REST API 管理 Agent、创建自定义 XML 解码器和规则以支持组织特定的检测需求、查询告警,以及使用 logtest 端点测试规则逻辑。

前置条件

  • 已部署并启用 API 的 Wazuh Manager 4.x
  • Python 3.9+ 及 requests
  • API 凭据(用于 JWT 身份验证的用户名/密码)
  • 了解 Wazuh 解码器和规则 XML 语法

步骤

步骤 1:向 Wazuh API 进行身份验证

通过 POST 请求发送至 /security/user/authenticate 获取 JWT 令牌。

步骤 2:列出并监控 Agent

通过 /agents 端点查询 Agent 状态、版本和最后心跳时间。

步骤 3:查询安全告警

按规则 ID、严重性、Agent 或时间范围搜索告警。

步骤 4:使用 Logtest 测试自定义规则

使用 /logtest 端点针对样本日志行验证解码器和规则逻辑。

预期输出

包含 Agent 清单、告警统计信息、规则覆盖范围和 logtest 验证结果的 JSON 报告。

killvxk/cybersecurity-skills-zh/tree/main/skills/implementing-endpoint-detection-with-wazuh commit cb3f29c59e

Frequently asked questions

npx skillmds@latest add killvxk/implementing-endpoint-detection-with-wazuh