Wazuh - open-source платформа безопасности класса SIEM и XDR: собирает логи и события с ваших серверов и рабочих станций, разбирает их правилами, детектит угрозы и складывает тревоги в поисковый индекс с готовыми дашбордами. Своя замена коммерческим SIEM (Splunk, IBM QRadar, Elastic Security) - без платы за объем принятых логов и без выноса событий безопасности в чужое облако.

Умеет не только логи: контроль целостности файлов, детект руткитов и вредоносов, оценка конфигураций по CIS, детект уязвимостей по CVE, маппинг на MITRE ATT&CK, active response и преднастройки под комплаенс (PCI DSS, GDPR, HIPAA, NIST 800-53). Агенты бесплатны под Linux, Windows и macOS. События остаются на вашем сервере под 152-ФЗ.

После создания сервера ставится автоматически: manager + indexer (OpenSearch) + dashboard за Caddy с Let's Encrypt. Это тяжелый стек - нужен тариф с 8 ГБ RAM.

Что внутри

  • Wazuh manager - анализ, правила, декодеры, active response; принимает данные агентов.
  • Wazuh indexer - форк OpenSearch, хранит тревоги и дает поиск (JVM, основной потребитель памяти).
  • Wazuh dashboard - веб-интерфейс (форк OpenSearch Dashboards) на 127.0.0.1:5601.
  • Caddy - reverse-proxy и авто-TLS (Let's Encrypt) перед дашбордом, наружу только 80/443.

Как войти

  1. Адрес формируется из IP сервера: замените точки на дефисы и добавьте .fatmetal.net. Пример: IP 45.15.159.10 -> https://45-15-159-10.fatmetal.net/.
  2. Логин: admin, пароль: SecretPassword (дефолт wazuh-docker). Дашборд стартует пару минут - подождите загрузки.
  3. ВАЖНО: SecretPassword - это общеизвестный дефолтный пароль. Смените его сразу (процедура в документации Wazuh, через инструмент смены паролей на индексере). Дальше добавляйте агентов на свои машины в разделе Agents -> Deploy new agent.

Свой домен

Направьте A или CNAME на этот сервер, пропишите домен в /etc/wazuh-mp/params.env (DOMAIN=ваш-домен) и перезапустите install.sh (или Caddy) - выпустится Let's Encrypt. Полная памятка и адрес - на сервере: cat /root/wazuh-credentials.txt.

Требования

Ubuntu 24.04, открытые порты 80/443. Тяжелый стек: в простое без агентов занимает около 2 ГиБ RAM (индексер на JVM - главный потребитель), образы на диске ~7,6 ГБ. Нужен тариф CPU4-RAM8-DISK100 (на меньшем индексер уходит в OOM). Критично: смените дефолтный пароль и делайте бэкап docker-томов.

Подробный разбор с замерами