Serwer pocztowy działa, strona firmowa wisi bez przerwy, backup odpala się co noc. Zabbix albo Uptime Kuma pokazują same zielone kropki. I właśnie w tym momencie ktoś ma dostęp do Twojego konta administratora od trzech tygodni, powoli przegląda zasoby na dysku sieciowym i czeka na dobry moment. Monitoring dostępności tego nie złapie, bo z jego punktu widzenia wszystko działa idealnie. To dwa zupełnie inne pytania: „czy usługa żyje” i „czy ktoś się do mnie właśnie włamuje”. Odpowiedź na drugie daje SIEM, a w małej firmie realną szansą na jego wdrożenie jest Wazuh.
Monitoring dostępności to nie to samo co wykrywanie zagrożeń
Narzędzia takie jak Zabbix z Grafaną odpowiadają na pytanie, czy usługa odpowiada, czy dysk się nie zapełnia, czy certyfikat SSL nie wygasa za tydzień. To podstawa higieny IT i każda firma powinna to mieć, ale to monitoring stanu infrastruktury, nie bezpieczeństwa. Zabbix nie sprawdzi, czy ktoś zalogował się na konto administratora o 3 w nocy z adresu IP w innym kraju, nie zauważy, że na serwerze pojawił się nowy proces próbujący łączyć się z nieznanym adresem, nie skoreluje pięciu nieudanych prób logowania na trzech różnych maszynach w ciągu minuty.
Tym zajmuje się druga warstwa: SIEM (Security Information and Event Management) oraz XDR (Extended Detection and Response). SIEM zbiera logi ze wszystkich systemów w jedno miejsce i szuka w nich wzorców świadczących o ataku. XDR idzie o krok dalej i potrafi też reagować, na przykład izolować zainfekowaną maszynę. W dużych firmach tym zajmuje się cały zespół SOC z narzędziami klasy Splunk czy Microsoft Sentinel, kosztującymi dziesiątki tysięcy złotych rocznie. Mała firma z dziesięcioma czy pięćdziesięcioma pracownikami takiego budżetu nie ma i zwykle nie potrzebuje aż tyle mocy. Potrzebuje za to czegoś, co realnie zobaczy, gdy coś jest nie tak.
Czym właściwie jest Wazuh
Wazuh to open-source’owy SIEM/XDR, który wyrósł z projektu OSSEC i od lat jest rozwijany jako samodzielne narzędzie z własną firmą stojącą za utrzymaniem. Architektura jest prosta do zrozumienia: jeden centralny manager i agenci instalowani na chronionych maszynach (Windows, Linux, macOS, a nawet urządzenia sieciowe przez syslog). Agent na każdym serwerze i stacji roboczej zbiera logi systemowe, monitoruje integralność plików, sprawdza konfigurację pod kątem zgodności z dobrymi praktykami i wysyła to wszystko do managera. Manager to koreluje, stosuje reguły detekcji i pokazuje w jednym dashboardzie opartym na Elastic Stack (OpenSearch w nowszych wersjach).
W praktyce oznacza to, że widzisz w jednym miejscu: próby logowania na wszystkich serwerach naraz, zmiany w krytycznych plikach konfiguracyjnych, instalację nowego oprogramowania, podejrzane polecenia uruchamiane w powłoce, alerty o znanych sygnaturach malware. Wazuh ma gotowy zestaw reguł (kilka tysięcy) pokrywających typowe scenariusze ataków, więc nie zaczynasz od zera z pustym systemem, tylko od czegoś, co od razu potrafi rozpoznać brute force na SSH czy próbę eskalacji uprawnień. Do tego dochodzi moduł zgodności, który od razu podpowiada, gdzie konfiguracja odbiega od standardów typu CIS Benchmark.
Dlaczego to nie jest fanaberia, tylko wymóg NIS2
Jeśli Twoja firma podlega dyrektywie NIS2, a jak pisaliśmy wcześniej, NIS2 dotyczy też małych firm działających w łańcuchu dostaw sektorów kluczowych, to masz obowiązek wykrywania incydentów bezpieczeństwa, ich obsługi i zgłaszania w ściśle określonych terminach: wstępne powiadomienie w 24 godziny, pełne zgłoszenie w 72 godziny. Problem w tym, że tych terminów nie da się dotrzymać, jeśli nie masz mechanizmu, który w ogóle powie Ci, że coś się stało. Nie zgłosisz incydentu, o którym nie wiesz. Dokumentacja, procedury i checklisty do obsługą incydentów to jedna strona medalu, ale bez źródła realnych danych o tym, co dzieje się w sieci, procedura zostaje na papierze.
Audytorzy i organy nadzoru coraz częściej pytają wprost: jak wykrywacie nietypową aktywność w infrastrukturze. „Mamy antywirusa” nie jest odpowiedzią, bo antywirus łapie znane zagrożenia na pojedynczej maszynie, a nie wzorce zachowań w całej sieci. SIEM taki jak Wazuh to konkretny, sprawdzalny dowód, że firma ma mechanizm detekcji, a nie tylko dokument z ładnie sformułowanymi intencjami.
Mit kosztów: darmowe oprogramowanie, ale nie darmowe wdrożenie
Tu pojawia się najczęstsze nieporozumienie. Wazuh jest open-source i licencja rzeczywiście nic nie kosztuje, ale to nie znaczy, że wdrożenie jest za darmo. Ktoś musi postawić manager na osobnej maszynie lub VPS, dobrać mu odpowiednie zasoby (przy kilkunastu agentach spokojnie wystarczy 4 GB RAM i 2 vCPU, przy większej skali trzeba to przeliczyć), zainstalować agentów na serwerach i stacjach, dostroić reguły tak, żeby nie zalewały Cię setką fałszywych alarmów dziennie, i regularnie przeglądać to, co system wykrywa. To praca inżyniera, zwykle kilkanaście do kilkudziesięciu godzin przy pierwszym wdrożeniu, plus stały czas na utrzymanie.
Nawet licząc to uczciwie, koszt całkowity wychodzi ułamkiem ceny komercyjnego SIEM. Licencja Splunk czy QRadar dla małej firmy to zwykle kilkadziesiąt tysięcy złotych rocznie, zanim jeszcze ktoś zacznie to obsługiwać. Wazuh dla firmy z 10-30 stanowiskami to jednorazowe wdrożenie i potem kilka godzin miesięcznie na przegląd alertów i strojenie reguł. To realna, dostępna opcja, a nie tylko coś, co „technicznie” się da, ale nikt tego nie robi.
Czego Wazuh nie załatwi
Uczciwie: to warstwa detekcji, nie kompletny system bezpieczeństwa. Warto mieć jasność, gdzie kończy się jego rola:
- Backup: Wazuh wykryje, że ktoś szyfruje pliki ransomware’em, ale nie odtworzy ich za Ciebie. Kopia zapasowa to osobny, niezastępowalny mechanizm.
- MFA: system zobaczy podejrzane logowanie, ale to uwierzytelnianie wieloskładnikowe faktycznie utrudnia przejęcie konta, zanim dojdzie do alertu.
- Firewall i segmentacja sieci: Wazuh nie blokuje ruchu ani nie dzieli sieci na strefy, on obserwuje i alarmuje, a filtrowanie ruchu to zadanie dla urządzeń brzegowych.
- Aktualizacje i higiena podstawowa: żaden SIEM nie zastąpi łatania podatności, bo lepiej nie dać się zaatakować, niż tylko szybko to zauważyć.
🚩 Częsty błąd: traktowanie Wazuh jako panaceum i rezygnacja z pozostałych warstw ochrony, bo „przecież mamy monitoring”. SIEM działa dobrze dopiero jako element układanki, obok backupu, MFA, firewalla i procedur reagowania.
Co dalej w cyklu
W kolejnym wpisie przejdziemy do konkretów: krok po kroku pokażemy instalację managera Wazuh od zera na świeżym serwerze oraz podpięcie pierwszych agentów na Windows i Linux. Będzie to praktyczna instrukcja, którą Twój technik będzie mógł wdrożyć w jedno popołudnie.
Jeśli wolisz, żeby ktoś zrobił to za Ciebie i dopasował reguły detekcji do realiów Twojej infrastruktury, a nie tylko odpalił instalator z domyślnymi ustawieniami, w Zjawa.IT wdrażamy Wazuh pod klucz razem z resztą warstwy monitoringu i procedurami zgodnymi z NIS2. Napisz do nas.
