

Wazuh SIEM
بواسطة Wazuh, Inc
تشمل عملية التنفيذ النموذجية لـ Wazuh SIEM عدة خطوات رئيسية:
التخطيط وجمع المتطلبات
تقييم المتطلبات الأمنية واحتياجات الامتثال.
تحديد أهداف النشر (محلي، سحابة، أو هجين).
إعداد البنية التحتية
إعداد الأجهزة اللازمة أو البيئات الافتراضية.
ضمان الاتصال الشبكي لنشر العملاء.
التركيب والنشر
تثبيت خادم Wazuh ، والعميل، ومكونات Elastic Stack.
نشر العملاء على النقاط النهائية لجمع السجلات والمراقبة.
التكوين وإعداد السياسات
تكوين القواعد لاكتشاف التهديدات والامتثال.
إعداد لوحات المعلومات، والتنبيهات، والتكامل مع أدوات SIEM.
اختبار وتحسين
التحقق من جمع البيانات، والتنبيه، ودقة التقارير.
تحسين الأداء وتخصيص عتبات التنبيه.
تدريب المستخدم والوثائق
توفير تدريب لفرق الأمان حول الاستخدام والإدارة.
توثيق التكوينات وتدفقات الاستجابة.
الانتقال المباشر والمراقبة المستمرة
نشر Wazuh في الإنتاج ومراقبة الأحداث الأمنية.
Wazuh SIEM قابل للتخصيص بدرجة كبيرة ليتناسب مع احتياجات الأعمال المحددة. إليك عدة طرق يمكن تخصيصه بها:
إدارة التكوين المركزي: Wazuh يسمح بالإدارة المركزية لتكوينات العملاء من خلال استخدام مجموعات العملاء. يمكن للمسؤولين تحديد وتوزيع سياسات وإعدادات أمان معينة لمجموعات مختلفة من العملاء بناءً على معايير مثل نظام التشغيل أو الدور التنظيمي. يضمن هذا النهج حصول كل نقطة نهاية على مستوى الحماية المناسب ويبسّط عملية تحديث التكوينات عبر البنية التحتية.
تنبيه وإعلام مخصص: Wazuh يوفر ميزات التنبيه والإعلام في الوقت الفعلي التي يمكن تخصيصها لتلبية المتطلبات المحددة. يمكن لفرق الأمان تعريف قواعد وحدود مخصصة لتوليد التنبيهات، مما يضمن أن الإشعارات ذات صلة وقابلة للتنفيذ. يساعد هذا التخصيص في الاستجابة بسرعة للحوادث الأمنية وتقليل تأثيرها.
تكامل مع الأنظمة الخارجية: Wazuh يدعم التكامل مع أنظمة وأجهزة خارجية متنوعة، بما في ذلك الجدران النارية، والمفاتيح، والموجهات، ونقاط الوصول. يمكن لهذه الأجهزة غير العميلة إرسال بيانات السجل بنشاط عبر Syslog أو SSH أو APIs، مما يسمح لـ Wazuh بتجميع وتحليل البيانات من مصادر متنوعة. يتيح هذا المرونة للمؤسسات لدمج Wazuh في البنية التحتية الأمنية الحالية لها بسلاسة.
قابلية التوسع والتوزيع المتعدد المواقع: دعم هيكل Wazuh قابلية التوسع ويمكن نشره عبر مواقع متعددة منتشرة جغرافياً. يمكن أن تتمتع كل موقع بمكوناته الخاصة من Wazuh التي تجمع وتعالج وتخزن السجلات محلياً، بينما توفر لوحة التحكم المركزية لـ Wazuh رؤية موحدة. يعزز هذا الإعداد قابلية التوسع، ويوزع الحمل، ويحسن من تحمل الأخطاء، مما يجعلها مناسبة للمنظمات ذات البنى التحتية المعقدة.
Wazuh يقدم مجموعة من خيارات التدريب والدعم لمساعدة المستخدمين الجدد على الاستفادة بكفاءة من منصة SIEM الخاصة بهم:
1. الدورات التدريبية:
الدورات العامة: هذه هي جلسات مدتها 4 أيام على الإنترنت تديرها مدربون محترفون من Wazuh. يتلقى كل مشارك بيئة مختبر فردية يمكن الوصول إليها خلال الدورة ولمدة يوم إضافي بعد التدريب، مما يسهل الممارسة العملية.
الدورات الخاصة: مصممة لمجموعات لا تقل عن خمسة المشاركين، يتم جدولة هذه الجلسات بالتعاون مع العميل. بينما تتبع منهج الدورة العامة، هناك إمكانية تخصيص محدودة لمعالجة احتياجات منظمة معينة.
2. الدعم المهني:
الوصول إلى بوابة الدعم: يمكن للمشتركين التواصل مع الفريق الفني لـ Wazuh من خلال بوابة دعم مخصصة، مما يسمح بتتبع المشاكل، وتقديم طلبات التذاكر، وجدولة فحوصات الصحة.
خطط الخدمة: يقدم Wazuh درجتين من الدعم:
الدعم القياسي: يقدم تغطية 8/5 مع وقت استجابة أقصى يبلغ 8 ساعات عمل.
الدعم المتميز: يوفر تغطية على مدار الساعة طوال أيام الأسبوع مع وقت استجابة أقصى يبلغ 4 ساعات عمل.
3. موارد المجتمع:
التوثيق: تتوفر أدلة شاملة وكتيبات لمساعدة المستخدمين في نشر وإدارة منصة Wazuh.
المشاركة المجتمعية: يمكن للمستخدمين التواصل مع المطورين والأقران من خلال قنوات مختلفة، بما في ذلك Slack، وGitHub، وReddit، وDiscord، وGoogle Groups، وTwitter، مما يعزز التعلم التعاوني والدعم.
4. فرص التدريب الخارجية:
تدريب initMAX: تقدم initMAX دورات تتراوح من الجلسات التمهيدية إلى التكوينات المتقدمة، كل منها ينتهي بشهادة للتحقق من خبرة المشارك.
Wazuh SIEM يطبق عدة تدابير أمنية لحماية البيانات ضمن بنية المنظمة:
مراقبة سلامة الملفات (FIM): وحدة FIM في Wazuh تراقب باستمرار وتتحقق من سلامة ملفات النظام، والدلائل، ومفاتيح سجل Windows. تكتشف التعديلات غير المصرح بها في الوقت الفعلي، وتوفر تنبيهات مفصلة تتضمن معلومات حول ما تم تغييره، ومن قام بإجراء التغييرات، ومتى حدث ذلك. تعتبر هذه القدرة حاسمة لتحديد الانتهاكات الأمنية المحتملة وضمان الامتثال للمعايير مثل PCI DSS وGDPR وHIPAA.
تقييم تكوين الأمان (SCA): يقوم Wazuh بإجراء تقييمات دورية لتكوينات النقاط النهائية للتأكد من توافقها مع السياسات الأمانية المعمول بها والمعايير الصناعية. من خلال تحديد الانحرافات والثغرات، يساعد Wazuh المنظمات في الحفاظ على أوضاع أمان قوية والامتثال للمتطلبات التنظيمية.
قدرات الاستجابة للحوادث: يوفر Wazuh استجابات نشطة جاهزة لمواجهة التهديدات الجارية. يمكن لهذه الاستجابات الآلية تنفيذ إجراءات مثل حظر الوصول الشبكي للنقاط النهائية المساهمة أو تنفيذ نصوص محددة مسبقًا لمعالجة القضايا المكتشفة، مما يقلل من الأضرار المحتملة الناجمة عن الحوادث الأمنية.
تحليل بيانات السجلات المركزية: من خلال تجميع وتحليل بيانات الأمان من مصادر متعددة، يمكّن Wazuh المراقبة الشاملة واكتشاف التسللات، والتهديدات، والشذوذ السلوكي. يسهل هذا النهج المركزي إدارة البيانات بكفاءة ويعزز قدرة المنظمة على الاستجابة بسرعة لحدث أمني محتمل.
Wazuh SIEM هو منصة مفتوحة المصدر توفر للمنظمات السيطرة الكاملة على بياناتها، مما يضمن أن ownership البيانات تبقى مع المستخدم.
ملكية البيانات:
التحكم من المستخدم: كحل مفتوح المصدر، يسمح Wazuh للمستخدمين بنشر وإدارة المنصة داخل بنيتها التحتية الخاصة، مما يضمن أن جميع البيانات التي تم جمعها ومعالجتها تبقى تحت سيطرة المنظمة.
الشفافية: الطبيعة المفتوحة المصدر لـ Wazuh توفر رؤية كاملة لعملياته، مما يسمح للمستخدمين بالتحقق من كيفية التعامل مع بياناتهم ومعالجتها.
نقل البيانات:
إدارة بيانات مرنة: Wazuh يخزن البيانات بتنسيقات قياسية، مما يسهل الوصول إليها ونقلها. يمكن للمستخدمين تصدير البيانات للتحليل، أو التقارير، أو التكامل مع أنظمة أخرى دون قيود ملكية.
قدرات التكامل: يدعم Wazuh التكامل مع أنظمة وأجهزة خارجية متنوعة، مما يسمح بتجميع وتحليل البيانات من مصادر متنوعة. تتيح هذه المرونة للمنظمات دمج Wazuh في بنيتها التحتية الأمنية الحالية بسلاسة.
حماية البيانات والامتثال:
اتفاقية حماية البيانات (DPA): أسس Wazuh اتفاقية حماية البيانات التي توضح التزامه بأمان البيانات والامتثال مع القوانين ذات الصلة بحماية البيانات، بما في ذلك اللائحة العامة لحماية البيانات (GDPR). تؤكد هذه الاتفاقية على التزام Wazuh بالتعامل مع بيانات المستخدم بشكل مسؤول وشفاف.
Wazuh SIEM وضع شروط وأحكام واضحة بشأن تجديد العقود والإلغاء لضمان الشفافية والتفاهم المتبادل بين الشركة وعملائها. فيما يلي الجوانب الرئيسية:
1. تجديد العقد:
التجديد التلقائي: تُجدد العقود تلقائيًا لفترات متتالية متساوية مع مدة الفترة المنتهية، بحد أدنى اثني عشر (12) شهرًا. سيتلقى العملاء إشعارين كتابيين قبل التجديد التلقائي: الأول قبل 90 يومًا على الأقل من تاريخ انتهاء الصلاحية، و تذكير قبل 45 يومًا على الأقل. على الرغم من هذه الإشعارات، يستمر التجديد التلقائي حتى لو لم يتم استلام الإشعارات. يمكن لأي من الطرفين إلغاء التجديد التلقائي عن طريق تقديم إشعار كتابي قبل 30 يومًا من انتهاء الفترة الحالية. قد تزيد رسوم التجديد بنسبة تصل إلى 7% عن رسوم السنة السابقة، ما لم تكن تلك أسعار ترويجية أو لمرة واحدة. إذا اختار العميل عدم تجديد تلقائي ولكنه قرر لاحقًا تجديد العقد، ستتوافق الرسوم مع الأسعار الحالية وقتئذ.
تعديلات الرسوم: Wazuh يلتزم بإخطار العملاء قبل 30 يومًا على الأقل من أي زيادات في الرسوم أو رسوم جديدة قبل انتهاء المدة الأولية أو أي فترة تجديد.
2. إلغاء العقد:
إلغاء بادئ من العميل: يجب على العملاء الراغبين في إلغاء بيئة الاتصال بنية التامة لدعم @wazuh.com قبل انتهاء المدة الحالية لتجنب التجديد التلقائي والرسوم المرتبطة به. بدلاً من ذلك، يمكن للعملاء إنهاء الاتفاقية من خلال إرسال طلب إلغاء للحساب وأي بيئات سحابية موجودة لـ Wazuh. يصبح الإنهاء ساريًا عند Wazuh معالجة الطلب.
الإلغاء الفوري: يمكن لأي من الطرفين إنهاء الاتفاقية على الفور إذا توقف الطرف الآخر عن العمل، أو بدأ إجراءات الإفلاس أو التصفية الطوعية، أو أصبح موضوعًا لإجراءات الإفلاس أو التصفية القصرية التي لم يتم إنهاؤها خلال 30 يومًا.
Wazuh SIEM مصمم لمساعدة المنظمات في تلبية مجموعة متنوعة من معايير الامتثال التنظيمية من خلال توفير أدوات وميزات تتماشى مع متطلبات الأمان المحددة:
معيار أمان بيانات صناعة خدمات الدفع (PCI DSS): Wazuh يساعد المنظمات التي تتعامل مع بيانات حاملي البطاقات في الالتزام بمتطلبات PCI DSS. فهو يقدم قدرات مثل مراقبة سلامة الملفات، وتحليل السجلات، وتقييمات تكوين الأمان لضمان حماية معلومات الدفع.
اللائحة العامة لحماية البيانات (GDPR): للكيانات التي تعالج البيانات الشخصية لمواطني الاتحاد الأوروبي، يوفر Wazuh أدوات لمراقبة الوصول إلى البيانات واكتشاف الانتهاكات المحتملة. تدعم ميزاته للإعلام في الوقت الفعلي والتقارير الشاملة الامتثال لمتطلبات GDPR.
قانون قابلية التأمين الصحي والمساءلة (HIPAA): Wazuh يساعد المنظمات الصحية في حماية المعلومات الصحية المحمية (PHI). من خلال المراقبة المستمرة، والتحقق من سلامة الملفات، وآليات الاستجابة للحوادث، يساعد في الحفاظ على الامتثال لـ HIPAA.
معهد المعايير والتكنولوجيا الوطني (NIST) 800-53: Wazuh يتماشى مع NIST 800-53 من خلال تقديم وحدات تعالج مختلف عناصر الأمان، بما في ذلك اكتشاف الثغرات، واكتشاف البرمجيات الضارة، وتقييمات تكوين الأمان. تدعم هذه الميزات الوكالات الفيدرالية وغيرها من المنظمات في تنفيذ ممارسات أمان قوية.
معايير خدمات الثقة (TSC): يمكن للمنظمات التي تسعى إلى الامتثال لمعايير TSC للأمان، والتوافر، ونزاهة المعالجة، والسرية، والخصوصية الاستفادة من قدرات Wazuh . يوفر أدوات مراقبة وتقارير تتماشى مع معايير TSC الشائعة، مما يسهل الالتزام بهذه المبادئ.