Kaip stebime 100+ įrenginių infrastruktūrą su Zabbix ir Wazuh
Zabbix atsako, ar sistema veikia ir kaip ji veikia. Wazuh padeda suprasti, kas joje pasikeitė ir ar tai saugumo įvykis. Kartu jie suteikia eksploatacinį ir saugumo matomumą.
Dvi skirtingos matomumo užduotys
Vien ping neužtenka: serveris gali atsakyti, nors SQL paslauga sustojusi ar diskas beveik pilnas. Lygiai taip pat didelis CPU nėra automatiškai incidentas. Zabbix renkame eksploatacinius signalus, o Wazuh – saugumo telemetriją ir kontekstuotus pokyčius.
Windows / Linux agentai ─┬─→ Zabbix: CPU, RAM, disk, service, SLA
└─→ Wazuh: logai, FIM, auth, policy, alertai
Switch / Router / UPS / NAS ─SNMP/API─→ Zabbix
Firewall / M365 / Syslog ─────────────→ Wazuh / SIEM
↓
dashboard · incidentai · eskalacijaKą mato Zabbix
Windows ir Linux serveriuose agentas renka CPU, RAM, diskų vietą, I/O, servisų bei procesų būseną. VMware, Hyper-V ar Proxmox aplinkoje stebime host'us, VM, storage ir cluster sveikatą. Switch, router, UPS, spausdintuvams bei daliai NAS naudojame SNMP: interface būseną, klaidas, srautą, temperatūrą, PoE ir maitinimą.
Ką mato Wazuh
Wazuh agentai renka autentifikavimo ir sistemos įvykius, aptinka reikšmingus konfigūracijų pokyčius, pažeidžiamumo bei politikos signalus. File Integrity Monitoring sukuria bazinę failų būseną ir praneša apie kritinių failų sukūrimą, pakeitimą ar ištrynimą, lygindamas kontrolines sumas ir atributus.
| Situacija | Zabbix | Wazuh |
|---|---|---|
| Diskas pildosi | Talpa, augimo greitis, prognozė. | Ar netikėtai kuriami įtartini failai. |
| Serveris nepasiekiamas | ICMP, agentas, paslaugos ir priklausomybės. | Paskutiniai auth ar saugumo įvykiai. |
| Pakeista konfigūracija | Paslaugos poveikis ir metrikos. | FIM, vartotojas, laikas ir pakeistas objektas. |
| Brute force | Paslaugos apkrova ar dostupumas. | Daugybiniai nesėkmingi prisijungimai ir koreliacija. |
100+ įrenginių nereiškia 100+ vienodų šablonų
Grupuojame pagal rolę ir kritiškumą: domeno valdiklis, SQL, failų serveris, hypervisor, switch, AP, UPS ar darbo vieta turi skirtingus signalus. Automatinis discovery padeda rasti turtą, tačiau naujas objektas laikomas prižiūrimu tik priskyrus savininką, šabloną, kritiškumą ir eskalaciją.
Alertai, kuriuos galima vykdyti
- naudojame kelis slenksčius ir trukmę, kad trumpas CPU šuolis nekeltų incidento;
- atsižvelgiame į maintenance langus ir priklausomybes;
- problemos pranešime nurodome objektą, poveikį, grafiką ir veiksmą;
- kritiniam alertui priskiriame eskalacijos laiką bei atsakingą komandą;
- periodiškai šaliname triukšmingas, pasenusias ir dubliuotas taisykles.
Saugumas pačiai monitoringo sistemai
Zabbix ir Wazuh turi prieigą prie didelės infrastruktūros dalies, todėl jų serveriai segmentuojami, administravimas ribojamas, paskyros saugomos su MFA, o agentų ir SNMP kredencialai turi minimalią apimtį. Dashboard nėra viešai atveriamas internete.
Ką gauname po diegimo
Turime inventorių, paslaugų žemėlapį, bazinius dashboard, alertų matricą, ataskaitas ir procedūras. Svarbiausia – galime susieti eksploatacinį simptomą su saugumo įvykiu: ne tik matyti, kad paslauga sustojo, bet ir kas vyko prieš tai.
Trūksta infrastruktūros matomumo?
INsec įdiegs Zabbix ir Wazuh, parengs šablonus, FIM, alertų bei eskalacijos logiką ir prižiūrės monitoringą.
Aptarti monitoringą