راهنمای عملی یکپارچه‌سازی Wazuh با OpenCTI برای مدیریت دارایی‌های سایبری، سخت‌سازی، ثبت لاگ و شواهد فنی در عملیات امنیتی

۵ دقیقه مطالعهمهندسی لاگ و نظارت فنی

این راهنما به مدیران امنیت اطلاعات، مدیران سیستم و تیم‌های DevSecOps نشان می‌دهد چگونه با استفاده از Wazuh و OpenCTI، دارایی‌های سایبری را شناسایی، سخت‌سازی و لاگ‌گیری کنند و شواهد فنی قابل اتکا برای ممیزی‌های امنیتی فراهم آورند.

در محیط‌های امنیتی مدرن، دید یکپارچه و به‌روز از دارایی‌ها و تهدیدات سایبری، کلید موفقیت در کاهش زمان شناسایی و پاسخ به حملات است. Wazuh به عنوان یک سامانه جامع مدیریت امنیت و ثبت لاگ، و OpenCTI به عنوان پلتفرمی برای جمع‌آوری و ساختاربندی اطلاعات تهدیدات، با یکپارچه‌سازی در زمان واقعی، امکان غنی‌سازی هشدارها با شاخص‌های نفوذ (IOC) را فراهم می‌کنند. این راهنما بر اساس مستندات رسمی Wazuh و OpenCTI، نحوه راه‌اندازی، پیکربندی و اعتبارسنجی این یکپارچه‌سازی را در سناریوی عملی شرح می‌دهد.

سناریوی عملی و زیرساخت مورد نیاز

برای پیاده‌سازی این راهکار، به یک ماشین مجازی آماده Wazuh نسخه 4.14.6 نیاز دارید که شامل سرور، ایندکسر و داشبورد Wazuh است. همچنین یک سرور اوبونتو 24.04 برای نصب OpenCTI با استفاده از داکر و نصب عامل Wazuh جهت جمع‌آوری لاگ‌ها و رویدادهای امنیتی لازم است. یک کلاینت ویندوز 11 با عامل Wazuh نصب شده نیز برای تولید رویدادهای امنیتی و تست یکپارچه‌سازی استفاده می‌شود.

OpenCTI در مسیر /root نصب می‌شود و برای دریافت داده‌های تهدید سایبری از چندین منبع، کانکتورهای VirusTotal، RansomwareLive، MalwareBazaar و ThreatFox فعال می‌شوند. این کانکتورها به صورت مداوم اطلاعاتی مانند آدرس‌های IP مخرب، دامنه‌ها و هش فایل‌ها را جمع‌آوری و در OpenCTI ذخیره می‌کنند.

پیکربندی OpenCTI برای دریافت و مدیریت اطلاعات تهدید

برای فعال‌سازی کانکتورها، فایل docker-compose.yml را ویرایش کرده و بخش‌های مربوط به هر کانکتور را با کلیدهای API و شناسه‌های UUID معتبر اضافه کنید. سپس با دستور docker compose up -d کانتینرها را اجرا کنید.

پس از راه‌اندازی، از طریق داشبورد OpenCTI به مسیر Data > Ingestion بروید و وضعیت فعال بودن کانکتورها را بررسی کنید. سپس در بخش پروفایل کاربری، یک توکن API شخصی ایجاد کنید که برای احراز هویت درخواست‌های Wazuh به OpenCTI استفاده خواهد شد.

پیکربندی Wazuh برای یکپارچه‌سازی با OpenCTI

در سرور Wazuh، اسکریپت‌های یکپارچه‌سازی custom-opencti.py و custom-opencti را از مخزن GitHub مربوطه دانلود کنید و در مسیر /var/ossec/integrations قرار دهید. مجوزهای دسترسی را به 750 تنظیم و مالکیت را به root:wazuh تغییر دهید.

فایل opencti.env را در همان مسیر ایجاد کرده و توکن API OpenCTI را در آن قرار دهید. مجوزهای این فایل را به 640 و مالکیت به root:wazuh تنظیم کنید تا امنیت توکن حفظ شود.

در فایل پیکربندی /var/ossec/etc/ossec.conf، بخش integration را اضافه کنید تا Wazuh بتواند رویدادهای گروه‌های sysmon، suricata، syscheck و دیگران را به اسکریپت custom-opencti ارسال کند و پاسخ‌های OpenCTI را دریافت نماید.

تعریف قوانین سفارشی برای هشداردهی بر اساس داده‌های OpenCTI

فایل opencti_rules.xml را در مسیر /var/ossec/etc/rules ایجاد کنید و قوانین زیر را تعریف نمایید:

قوانین شامل تشخیص رویدادهای غنی‌شده از OpenCTI با سطوح مختلف شدت (از 3 تا 13) بر اساس نوع تطابق (observable_only، indicator_only، indicator_and_observable) و امتیاز اطمینان است. همچنین قانون‌هایی برای تشخیص رویدادهای DNS و هشدارهای مرتبط با آنها تعریف شده‌اند.

پس از افزودن قوانین، سرویس wazuh-manager را ریستارت کنید تا تغییرات اعمال شوند.

پیکربندی و سخت‌سازی کلاینت ویندوز برای تولید رویدادهای امنیتی

Sysmon را از مایکروسافت دانلود و نصب کنید و فایل پیکربندی sysmonconfig.xml را از منابع Wazuh دریافت نمایید. این ابزار فرآیندها، شبکه و فایل‌ها را مانیتور می‌کند.

در فایل پیکربندی عامل Wazuh در ویندوز، لاگ‌های Sysmon و پوشه Downloads کاربران را برای مانیتورینگ در زمان واقعی اضافه کنید.

عامل Wazuh را ریستارت کنید تا تنظیمات جدید اعمال شود.

آزمون و اعتبارسنجی یکپارچه‌سازی با سناریوهای عملی

برای شبیه‌سازی تشخیص بدافزار، نمونه‌ای از بدافزارهای شناخته شده در OpenCTI را در پوشه Downloads ویندوز قرار دهید و سپس هشدارهای مرتبط را در داشبورد Wazuh مشاهده کنید.

برای شبیه‌سازی ترافیک شبکه مشکوک، یک DNS query به دامنه‌های مخرب ثبت شده در OpenCTI انجام دهید و تلاش‌های ورود SSH از IPهای مخرب را شبیه‌سازی کنید. سپس هشدارهای مربوطه را در داشبورد Wazuh بررسی نمایید.

در هر دو حالت، جزئیات هشدارها شامل اطلاعات غنی‌شده از OpenCTI قابل مشاهده است که به تیم امنیتی در اولویت‌بندی و پاسخ سریع کمک می‌کند.

چک‌لیست بررسی فنی

  • آیا ماشین مجازی Wazuh نسخه 4.14.6 به درستی نصب و راه‌اندازی شده است؟
  • آیا OpenCTI با کانکتورهای مورد نیاز (VirusTotal، RansomwareLive، MalwareBazaar، ThreatFox) فعال و در حال دریافت داده است؟
  • آیا توکن API OpenCTI ایجاد و در فایل opencti.env سرور Wazuh قرار گرفته است؟
  • آیا اسکریپت‌های یکپارچه‌سازی custom-opencti با مجوزهای صحیح در مسیر /var/ossec/integrations وجود دارند؟
  • آیا قوانین سفارشی opencti_rules.xml در Wazuh تعریف و سرویس manager ریستارت شده است؟
  • آیا عامل Wazuh در کلاینت ویندوز با پیکربندی Sysmon و مانیتورینگ پوشه Downloads فعال است؟
  • آیا هشدارهای غنی‌شده با IOCها در داشبورد Wazuh پس از شبیه‌سازی رویدادها مشاهده می‌شوند؟

جمع‌بندی

یکپارچه‌سازی Wazuh با OpenCTI امکان غنی‌سازی هشدارهای امنیتی با اطلاعات تهدیدات به‌روز و ساختاربندی شده را فراهم می‌کند. این رویکرد باعث افزایش دقت تشخیص، کاهش هشدارهای کاذب و تسریع در پاسخ به حوادث می‌شود. با پیاده‌سازی این راهکار، تیم‌های امنیتی می‌توانند دید جامع‌تری نسبت به دارایی‌ها و تهدیدات داشته باشند و شواهد فنی قابل اتکایی برای ممیزی‌های امنیتی فراهم آورند. توصیه می‌شود این راهکار را در محیط‌های عملیاتی با توجه به نیازهای خاص سازمان و با رعایت اصول امنیتی پیاده‌سازی و نگهداری نمایید.

امن‌یار چطور به اجرای این مسیر کمک می‌کند؟

امن‌یار برای تیم‌های امنیت، مدیران سیستم و DevSecOps مسیر ثبت دارایی، پیگیری وضعیت سخت‌سازی، نگهداری شواهد فنی و آماده‌سازی ممیزی را شفاف‌تر می‌کند.

درخواست دموی سازمانی امن‌یار