
مدیریت موجودی داراییهای سختافزاری و نرمافزاری یکی از پایههای اصلی حفظ امنیت و بهداشت فناوری اطلاعات در سازمانهاست. Wazuh به عنوان یک ابزار متنباز امنیتی، با استفاده از ماژول Syscollector در عاملهای خود، امکان جمعآوری جامع اطلاعات سیستمها را فراهم میکند. این دادهها به صورت متمرکز در سرور Wazuh پردازش و ذخیره میشوند تا دید کاملی از وضعیت داراییها و تغییرات آنها در طول زمان به دست آید. این راهنما به مدیران امنیت اطلاعات، مدیران سیستم و تیمهای DevSecOps کمک میکند تا با استفاده از این قابلیت، موجودی داراییها را به صورت عملیاتی مدیریت و مستندسازی کنند.
مقدمهای بر موجودی سیستم در Wazuh
موجودی سیستم مجموعهای از دادهها درباره داراییهای سختافزاری و نرمافزاری در زیرساخت فناوری اطلاعات است که به سازمانها کمک میکند دید کاملی نسبت به محیط خود داشته باشند.
ماژول Syscollector در عامل Wazuh اطلاعاتی مانند سختافزار، سیستمعامل، نرمافزارهای نصبشده، رابطهای شبکه، پورتها، فرآیندهای در حال اجرا، افزونههای مرورگر، سرویسها، کاربران و گروهها را جمعآوری میکند.
این دادهها به سرور Wazuh ارسال و پس از پردازش، در ایندکسر Wazuh به صورت دادههای وضعیت کلی ذخیره میشوند.
امکان پیکربندی ماژول برای انتخاب نوع دادههای جمعآوری شده یا نادیده گرفته شده وجود دارد.
پیشنیازها و سناریوی عملیاتی
برای استفاده از قابلیت موجودی سیستم، باید عامل Wazuh روی نقاط پایانی نصب و ماژول Syscollector فعال باشد.
سرور Wazuh باید به درستی پیکربندی شده و ارتباط عاملها با سرور برقرار باشد.
دادههای جمعآوری شده به صورت متمرکز در سرور ذخیره و قابل مشاهده از طریق داشبورد Wazuh هستند.
سناریوی عملی: فرض کنید مدیر امنیت میخواهد موجودی نرمافزارهای نصبشده روی سرورهای سازمان را بررسی و نرمافزارهای غیرمجاز را شناسایی کند.
پیکربندی ماژول Syscollector در عامل Wazuh
برای فعالسازی و تنظیم جمعآوری دادهها، فایل پیکربندی عامل Wazuh (معمولاً ossec.conf) باید شامل بخش syscollector باشد.
در این بخش میتوان تعیین کرد کدام دسته از اطلاعات (مثلاً سختافزار، نرمافزار، شبکه و غیره) جمعآوری شود یا نادیده گرفته شود.
این تنظیمات به کاهش حجم دادههای ارسالی و تمرکز بر اطلاعات مورد نیاز کمک میکند.
فعالسازی ماژول Syscollector و تعیین نوع دادههای جمعآوری شده در عامل Wazuh
<syscollector>
<disabled>no</disabled>
<collect_hardware>yes</collect_hardware>
<collect_software>yes</collect_software>
<collect_network>yes</collect_network>
<collect_processes>yes</collect_processes>
<collect_services>yes</collect_services>
<collect_users>yes</collect_users>
<collect_groups>yes</collect_groups>
<collect_browser_extensions>no</collect_browser_extensions>
</syscollector>
روش بررسی نتیجه: پس از اعمال تنظیمات و راهاندازی مجدد عامل، دادههای مربوط به بخشهای فعال شده باید در داشبورد Wazuh قابل مشاهده باشند.
مشاهده و تحلیل دادههای موجودی سیستم
داشبورد Wazuh امکان مشاهده دستهبندیهای مختلف دادههای جمعآوری شده را فراهم میکند: سیستم، نرمافزار، فرآیندها، شبکه، هویتها، سرویسها و غیره.
با استفاده از این داشبورد میتوان به سرعت نرمافزارهای نصبشده، سرویسهای فعال، کاربران و گروههای سیستم را بررسی کرد.
این اطلاعات برای شناسایی نرمافزارهای غیرمجاز، فرآیندهای مشکوک و تغییرات ناخواسته حیاتی است.
تولید گزارشهای موجودی سیستم و مستندسازی فنی
Wazuh امکان تولید گزارشهای جامع موجودی سیستم را دارد که میتواند در فعالیتهای شکار تهدید و بهداشت IT مورد استفاده قرار گیرد.
گزارشهای بهداشت IT به شناسایی نرمافزارهای ناخواسته، فرآیندها و سرویسهای مشکوک کمک میکنند.
همچنین میتوان گزارشهای خاص بر اساس ویژگیهای مورد نظر تولید کرد تا مستندات فنی برای ممیزیها و بررسیهای امنیتی فراهم شود.
اعتبارسنجی و بررسی صحت دادهها
پس از راهاندازی و پیکربندی، باید صحت دادههای جمعآوری شده را بررسی کرد.
میتوان با اجرای کوئریهای جستجو در داشبورد Wazuh، دادههای موجودی را با اطلاعات واقعی سیستم مقایسه کرد.
همچنین بررسی گزارشهای تولید شده و تطبیق آنها با وضعیت واقعی سیستم به اطمینان از صحت و کامل بودن دادهها کمک میکند.
چکلیست بررسی فنی
- نصب و فعالسازی عامل Wazuh روی تمامی نقاط پایانی مورد نظر
- پیکربندی ماژول Syscollector برای جمعآوری دادههای مورد نیاز
- اطمینان از ارتباط صحیح عاملها با سرور Wazuh و دریافت دادهها
- بررسی و تحلیل دادههای موجودی سیستم از طریق داشبورد Wazuh
- تولید گزارشهای بهداشت IT و گزارشهای خاص برای مستندسازی
- اعتبارسنجی دادهها با مقایسه گزارشها و وضعیت واقعی سیستم
- بهروزرسانی منظم پیکربندی و دادههای موجودی برای حفظ دقت و جامعیت
جمعبندی
مدیریت موجودی داراییهای سایبری با استفاده از قابلیتهای Wazuh و ماژول Syscollector، ابزاری قدرتمند برای افزایش دید امنیتی و بهبود بهداشت IT فراهم میکند. با پیکربندی مناسب، جمعآوری دادههای جامع و تحلیل دقیق آنها، سازمانها میتوانند به سرعت نرمافزارهای غیرمجاز، سرویسها و فرآیندهای مشکوک را شناسایی کرده و مستندات فنی لازم برای ممیزیها و بررسیهای امنیتی را فراهم کنند. این فرآیند به عنوان پایهای برای سختسازی سیستمها، ثبت لاگهای معتبر و تولید شواهد فنی قابل اتکا در حوزه امنیت سایبری عمل میکند.
برای بررسی نیاز سازمان در مدیریت داراییها و گردآوری شواهد ممیزی، با امنیار آشنا شوید.