INsec PRAKTIKA · MONITORINGAS

Kaip stebime 100+ įrenginių infrastruktūrą su Zabbix ir Wazuh

Zabbix atsako, ar sistema veikia ir kaip ji veikia. Wazuh padeda suprasti, kas joje pasikeitė ir ar tai saugumo įvykis. Kartu jie suteikia eksploatacinį ir saugumo matomumą.

2026-09-10 · INsec techninė praktika · Zabbix / Wazuh / FIM / SIEM
ZabbixAvailability, performance, capacity ir SLA.
WazuhSecurity įvykiai, logai, FIM ir agentų būklė.
ApimtisWindows, Linux, VM, switch, router, UPS, NAS.
TikslasVeiksminiai alertai su savininku ir prioritetu.

Dvi skirtingos matomumo užduotys

Vien ping neužtenka: serveris gali atsakyti, nors SQL paslauga sustojusi ar diskas beveik pilnas. Lygiai taip pat didelis CPU nėra automatiškai incidentas. Zabbix renkame eksploatacinius signalus, o Wazuh – saugumo telemetriją ir kontekstuotus pokyčius.

Windows / Linux agentai ─┬─→ Zabbix: CPU, RAM, disk, service, SLA
                        └─→ Wazuh: logai, FIM, auth, policy, alertai

Switch / Router / UPS / NAS ─SNMP/API─→ Zabbix
Firewall / M365 / Syslog ─────────────→ Wazuh / SIEM
                                      ↓
                          dashboard · incidentai · eskalacija

Ką mato Zabbix

Windows ir Linux serveriuose agentas renka CPU, RAM, diskų vietą, I/O, servisų bei procesų būseną. VMware, Hyper-V ar Proxmox aplinkoje stebime host'us, VM, storage ir cluster sveikatą. Switch, router, UPS, spausdintuvams bei daliai NAS naudojame SNMP: interface būseną, klaidas, srautą, temperatūrą, PoE ir maitinimą.

Ką mato Wazuh

Wazuh agentai renka autentifikavimo ir sistemos įvykius, aptinka reikšmingus konfigūracijų pokyčius, pažeidžiamumo bei politikos signalus. File Integrity Monitoring sukuria bazinę failų būseną ir praneša apie kritinių failų sukūrimą, pakeitimą ar ištrynimą, lygindamas kontrolines sumas ir atributus.

SituacijaZabbixWazuh
Diskas pildosiTalpa, augimo greitis, prognozė.Ar netikėtai kuriami įtartini failai.
Serveris nepasiekiamasICMP, agentas, paslaugos ir priklausomybės.Paskutiniai auth ar saugumo įvykiai.
Pakeista konfigūracijaPaslaugos poveikis ir metrikos.FIM, vartotojas, laikas ir pakeistas objektas.
Brute forcePaslaugos apkrova ar dostupumas.Daugybiniai nesėkmingi prisijungimai ir koreliacija.

100+ įrenginių nereiškia 100+ vienodų šablonų

Grupuojame pagal rolę ir kritiškumą: domeno valdiklis, SQL, failų serveris, hypervisor, switch, AP, UPS ar darbo vieta turi skirtingus signalus. Automatinis discovery padeda rasti turtą, tačiau naujas objektas laikomas prižiūrimu tik priskyrus savininką, šabloną, kritiškumą ir eskalaciją.

Alertai, kuriuos galima vykdyti

  • naudojame kelis slenksčius ir trukmę, kad trumpas CPU šuolis nekeltų incidento;
  • atsižvelgiame į maintenance langus ir priklausomybes;
  • problemos pranešime nurodome objektą, poveikį, grafiką ir veiksmą;
  • kritiniam alertui priskiriame eskalacijos laiką bei atsakingą komandą;
  • periodiškai šaliname triukšmingas, pasenusias ir dubliuotas taisykles.

Saugumas pačiai monitoringo sistemai

Zabbix ir Wazuh turi prieigą prie didelės infrastruktūros dalies, todėl jų serveriai segmentuojami, administravimas ribojamas, paskyros saugomos su MFA, o agentų ir SNMP kredencialai turi minimalią apimtį. Dashboard nėra viešai atveriamas internete.

Ką gauname po diegimo

Turime inventorių, paslaugų žemėlapį, bazinius dashboard, alertų matricą, ataskaitas ir procedūras. Svarbiausia – galime susieti eksploatacinį simptomą su saugumo įvykiu: ne tik matyti, kad paslauga sustojo, bet ir kas vyko prieš tai.

Trūksta infrastruktūros matomumo?

INsec įdiegs Zabbix ir Wazuh, parengs šablonus, FIM, alertų bei eskalacijos logiką ir prižiūrės monitoringą.

Aptarti monitoringą

Šaltiniai