
این راهنما به مدیران امنیت اطلاعات، مدیران سیستم و تیمهای DevSecOps نشان میدهد چگونه با استفاده از Wazuh و OpenCTI، داراییهای سایبری را شناسایی، سختسازی و لاگگیری کنند و شواهد فنی قابل اتکا برای ممیزیهای امنیتی فراهم آورند.
در محیطهای امنیتی مدرن، دید یکپارچه و بهروز از داراییها و تهدیدات سایبری، کلید موفقیت در کاهش زمان شناسایی و پاسخ به حملات است. Wazuh به عنوان یک سامانه جامع مدیریت امنیت و ثبت لاگ، و OpenCTI به عنوان پلتفرمی برای جمعآوری و ساختاربندی اطلاعات تهدیدات، با یکپارچهسازی در زمان واقعی، امکان غنیسازی هشدارها با شاخصهای نفوذ (IOC) را فراهم میکنند. این راهنما بر اساس مستندات رسمی Wazuh و OpenCTI، نحوه راهاندازی، پیکربندی و اعتبارسنجی این یکپارچهسازی را در سناریوی عملی شرح میدهد.
سناریوی عملی و زیرساخت مورد نیاز
برای پیادهسازی این راهکار، به یک ماشین مجازی آماده Wazuh نسخه 4.14.6 نیاز دارید که شامل سرور، ایندکسر و داشبورد Wazuh است. همچنین یک سرور اوبونتو 24.04 برای نصب OpenCTI با استفاده از داکر و نصب عامل Wazuh جهت جمعآوری لاگها و رویدادهای امنیتی لازم است. یک کلاینت ویندوز 11 با عامل Wazuh نصب شده نیز برای تولید رویدادهای امنیتی و تست یکپارچهسازی استفاده میشود.
OpenCTI در مسیر /root نصب میشود و برای دریافت دادههای تهدید سایبری از چندین منبع، کانکتورهای VirusTotal، RansomwareLive، MalwareBazaar و ThreatFox فعال میشوند. این کانکتورها به صورت مداوم اطلاعاتی مانند آدرسهای IP مخرب، دامنهها و هش فایلها را جمعآوری و در OpenCTI ذخیره میکنند.
پیکربندی OpenCTI برای دریافت و مدیریت اطلاعات تهدید
برای فعالسازی کانکتورها، فایل docker-compose.yml را ویرایش کرده و بخشهای مربوط به هر کانکتور را با کلیدهای API و شناسههای UUID معتبر اضافه کنید. سپس با دستور docker compose up -d کانتینرها را اجرا کنید.
پس از راهاندازی، از طریق داشبورد OpenCTI به مسیر Data > Ingestion بروید و وضعیت فعال بودن کانکتورها را بررسی کنید. سپس در بخش پروفایل کاربری، یک توکن API شخصی ایجاد کنید که برای احراز هویت درخواستهای Wazuh به OpenCTI استفاده خواهد شد.
پیکربندی Wazuh برای یکپارچهسازی با OpenCTI
در سرور Wazuh، اسکریپتهای یکپارچهسازی custom-opencti.py و custom-opencti را از مخزن GitHub مربوطه دانلود کنید و در مسیر /var/ossec/integrations قرار دهید. مجوزهای دسترسی را به 750 تنظیم و مالکیت را به root:wazuh تغییر دهید.
فایل opencti.env را در همان مسیر ایجاد کرده و توکن API OpenCTI را در آن قرار دهید. مجوزهای این فایل را به 640 و مالکیت به root:wazuh تنظیم کنید تا امنیت توکن حفظ شود.
در فایل پیکربندی /var/ossec/etc/ossec.conf، بخش integration را اضافه کنید تا Wazuh بتواند رویدادهای گروههای sysmon، suricata، syscheck و دیگران را به اسکریپت custom-opencti ارسال کند و پاسخهای OpenCTI را دریافت نماید.
تعریف قوانین سفارشی برای هشداردهی بر اساس دادههای OpenCTI
فایل opencti_rules.xml را در مسیر /var/ossec/etc/rules ایجاد کنید و قوانین زیر را تعریف نمایید:
قوانین شامل تشخیص رویدادهای غنیشده از OpenCTI با سطوح مختلف شدت (از 3 تا 13) بر اساس نوع تطابق (observable_only، indicator_only، indicator_and_observable) و امتیاز اطمینان است. همچنین قانونهایی برای تشخیص رویدادهای DNS و هشدارهای مرتبط با آنها تعریف شدهاند.
پس از افزودن قوانین، سرویس wazuh-manager را ریستارت کنید تا تغییرات اعمال شوند.
پیکربندی و سختسازی کلاینت ویندوز برای تولید رویدادهای امنیتی
Sysmon را از مایکروسافت دانلود و نصب کنید و فایل پیکربندی sysmonconfig.xml را از منابع Wazuh دریافت نمایید. این ابزار فرآیندها، شبکه و فایلها را مانیتور میکند.
در فایل پیکربندی عامل Wazuh در ویندوز، لاگهای Sysmon و پوشه Downloads کاربران را برای مانیتورینگ در زمان واقعی اضافه کنید.
عامل Wazuh را ریستارت کنید تا تنظیمات جدید اعمال شود.
آزمون و اعتبارسنجی یکپارچهسازی با سناریوهای عملی
برای شبیهسازی تشخیص بدافزار، نمونهای از بدافزارهای شناخته شده در OpenCTI را در پوشه Downloads ویندوز قرار دهید و سپس هشدارهای مرتبط را در داشبورد Wazuh مشاهده کنید.
برای شبیهسازی ترافیک شبکه مشکوک، یک DNS query به دامنههای مخرب ثبت شده در OpenCTI انجام دهید و تلاشهای ورود SSH از IPهای مخرب را شبیهسازی کنید. سپس هشدارهای مربوطه را در داشبورد Wazuh بررسی نمایید.
در هر دو حالت، جزئیات هشدارها شامل اطلاعات غنیشده از OpenCTI قابل مشاهده است که به تیم امنیتی در اولویتبندی و پاسخ سریع کمک میکند.
چکلیست بررسی فنی
- آیا ماشین مجازی Wazuh نسخه 4.14.6 به درستی نصب و راهاندازی شده است؟
- آیا OpenCTI با کانکتورهای مورد نیاز (VirusTotal، RansomwareLive، MalwareBazaar، ThreatFox) فعال و در حال دریافت داده است؟
- آیا توکن API OpenCTI ایجاد و در فایل opencti.env سرور Wazuh قرار گرفته است؟
- آیا اسکریپتهای یکپارچهسازی custom-opencti با مجوزهای صحیح در مسیر /var/ossec/integrations وجود دارند؟
- آیا قوانین سفارشی opencti_rules.xml در Wazuh تعریف و سرویس manager ریستارت شده است؟
- آیا عامل Wazuh در کلاینت ویندوز با پیکربندی Sysmon و مانیتورینگ پوشه Downloads فعال است؟
- آیا هشدارهای غنیشده با IOCها در داشبورد Wazuh پس از شبیهسازی رویدادها مشاهده میشوند؟
جمعبندی
یکپارچهسازی Wazuh با OpenCTI امکان غنیسازی هشدارهای امنیتی با اطلاعات تهدیدات بهروز و ساختاربندی شده را فراهم میکند. این رویکرد باعث افزایش دقت تشخیص، کاهش هشدارهای کاذب و تسریع در پاسخ به حوادث میشود. با پیادهسازی این راهکار، تیمهای امنیتی میتوانند دید جامعتری نسبت به داراییها و تهدیدات داشته باشند و شواهد فنی قابل اتکایی برای ممیزیهای امنیتی فراهم آورند. توصیه میشود این راهکار را در محیطهای عملیاتی با توجه به نیازهای خاص سازمان و با رعایت اصول امنیتی پیادهسازی و نگهداری نمایید.
امنیار چطور به اجرای این مسیر کمک میکند؟
امنیار برای تیمهای امنیت، مدیران سیستم و DevSecOps مسیر ثبت دارایی، پیگیری وضعیت سختسازی، نگهداری شواهد فنی و آمادهسازی ممیزی را شفافتر میکند.