โลโก้ Wazuh
อันดับ 41 ใน Top 100 Security และ FirewallGPLv2 (โอเพนซอร์ส)

Wazuh คืออะไร และวิธีติดตั้งบน Cloud Server

Wazuh คือแพลตฟอร์มความปลอดภัยโอเพนซอร์สที่รวมการเก็บ Log การตรวจจับภัยคุกคาม การตรวจสอบความสอดคล้องตามมาตรฐาน และการเฝ้าระวังความสมบูรณ์ของไฟล์ไว้ในระบบเดียว

หมวดหมู่
Security และ Firewall
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
4 vCPU · RAM 8 GB
ไลเซนส์
GPLv2 (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

Wazuh คืออะไร

Wazuh ติดตั้ง Agent บนเครื่องที่ต้องการเฝ้าระวัง แล้วส่ง Log และเหตุการณ์กลับมาที่เซิร์ฟเวอร์กลางเพื่อวิเคราะห์ตามชุดกฎ เมื่อพบพฤติกรรมที่เข้าข่ายภัยคุกคามจะสร้างการแจ้งเตือนพร้อมรายละเอียดว่าเกิดที่เครื่องใดและอย่างไร

ความสามารถที่องค์กรใช้จริงมากที่สุดคือการเฝ้าดูความเปลี่ยนแปลงของไฟล์สำคัญ การตรวจหาช่องโหว่ของซอฟต์แวร์ที่ติดตั้งอยู่ และรายงานความสอดคล้องกับมาตรฐานอย่าง PCI DSS หรือ ISO 27001

เนื่องจาก Wazuh เก็บและวิเคราะห์ Log จำนวนมาก จึงต้องเตรียมทรัพยากรให้พอ โดยเฉพาะ RAM และดิสก์ของส่วนดัชนีที่เป็นหัวใจของการค้นหาย้อนหลัง

แผนผังการวางระบบ Wazuh บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต 443, 1514, 1515 ตัว Wazuh และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ 4 vCPU แรม 8 GB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
Wazuh ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ Wazuh

ตรวจจับภัยคุกคามตามกฎ

วิเคราะห์ Log จากเครื่องปลายทางและแจ้งเตือนเมื่อพบพฤติกรรมผิดปกติ

เฝ้าดูความสมบูรณ์ของไฟล์

แจ้งทันทีเมื่อไฟล์สำคัญของระบบถูกแก้ไข ซึ่งเป็นสัญญาณแรกของการถูกบุกรุก

ตรวจหาช่องโหว่

เทียบรายการซอฟต์แวร์ที่ติดตั้งกับฐานข้อมูลช่องโหว่และรายงานสิ่งที่ต้องแพตช์

รายงานความสอดคล้อง

มีเทมเพลตรายงานสำหรับ PCI DSS, GDPR, HIPAA และมาตรฐานความปลอดภัยอื่น

ตอบสนองอัตโนมัติ

สั่งบล็อกไอพีหรือปิดบัญชีอัตโนมัติเมื่อพบการโจมตีตามเงื่อนไขที่กำหนด

ใช้ Wazuh ทำอะไรได้บ้าง

  • องค์กรที่ต้องเก็บ Log และตรวจสอบย้อนหลังตามข้อกำหนดด้านความปลอดภัย
  • หน่วยงานที่ต้องมีมาตรการเฝ้าระวังตาม พ.ร.บ. ไซเบอร์ฯ
  • ทีมไอทีที่ต้องรู้ทันทีเมื่อมีการเข้าถึงเซิร์ฟเวอร์ผิดปกติ
  • ธุรกิจที่ต้องรายงานความสอดคล้องกับมาตรฐานให้ผู้ตรวจสอบ

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ Wazuh 3 ระดับ เริ่มจาก 4 vCPU แรม 8 GB ดิสก์ NVMe 100 GB ไปจนถึง 16 vCPU ขึ้นไป แรม 32 GB ขึ้นไป ดิสก์ NVMe 1 TB ขึ้นไป โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
ขั้นต่ำเฝ้าระวังไม่เกิน 25 เครื่อง4 vCPU8 GBNVMe 100 GB
แนะนำ25 ถึง 100 เครื่อง พร้อมเก็บ Log ย้อนหลังหลายเดือน8 vCPU16 GBNVMe 500 GB
องค์กรใหญ่มากกว่า 100 เครื่อง ควรแยกส่วนดัชนีออกเป็นคลัสเตอร์16 vCPU ขึ้นไป32 GB ขึ้นไปNVMe 1 TB ขึ้นไป

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง Wazuh บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Ubuntu Server 22.04 หรือ 24.04 LTS หรือ Rocky Linux 9
  • RAM อย่างน้อย 8 GB สำหรับการติดตั้งครบชุดในเครื่องเดียว
  • ดิสก์ที่มีพื้นที่มากพอตามปริมาณ Log และระยะเวลาเก็บ
  • พอร์ตสื่อสารระหว่าง Agent กับเซิร์ฟเวอร์ในวงภายใน

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    ดาวน์โหลดและรันสคริปต์ติดตั้ง

    สคริปต์นี้ติดตั้งครบทั้งสามส่วน คือเซิร์ฟเวอร์ ส่วนดัชนี และหน้าแดชบอร์ด ใช้เวลาราว 10 ถึง 15 นาที

    curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
    sudo bash ./wazuh-install.sh -a
  2. 2

    เก็บรหัสผ่านผู้ดูแลระบบ

    สคริปต์จะแสดงรหัสผ่านของผู้ใช้ admin เมื่อติดตั้งเสร็จ ให้บันทึกไว้ทันที หรือเรียกดูภายหลังจากไฟล์รหัสผ่าน

    sudo tar -xvf wazuh-install-files.tar
    sudo cat wazuh-install-files/wazuh-passwords.txt
  3. 3

    เข้าใช้งานแดชบอร์ด

    เปิด https://ไอพีเซิร์ฟเวอร์ แล้วเข้าสู่ระบบด้วยผู้ใช้ admin จากนั้นเปลี่ยนรหัสผ่านและสร้างผู้ใช้รายบุคคลสำหรับทีมงาน

  4. 4

    ติดตั้ง Agent บนเครื่อง Linux ที่ต้องการเฝ้าระวัง

    curl -sO https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.9.0-1_amd64.deb
    sudo WAZUH_MANAGER="10.10.0.60" dpkg -i ./wazuh-agent_4.9.0-1_amd64.deb
    sudo systemctl enable --now wazuh-agent
  5. 5

    เปิดการเฝ้าดูไฟล์สำคัญ

    แก้ไฟล์ตั้งค่าของ Agent เพื่อระบุโฟลเดอร์ที่ต้องการให้แจ้งเตือนเมื่อมีการเปลี่ยนแปลง เช่น ไฟล์ตั้งค่าเว็บและโฟลเดอร์ของแอป

    <syscheck>
      <directories check_all="yes" realtime="yes">/etc</directories>
      <directories check_all="yes" realtime="yes">/var/www</directories>
    </syscheck>

วางแผนพื้นที่ดิสก์และระยะเวลาเก็บ Log ตั้งแต่แรก เพราะระบบ SIEM ที่ดิสก์เต็มจะหยุดรับ Log ซึ่งหมายถึงช่วงเวลาที่ไม่มีหลักฐานให้ตรวจสอบย้อนหลัง

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
443TCPหน้าแดชบอร์ด (ควรจำกัดไอพีหรือเข้าผ่าน VPN)
1514TCP/UDPAgent ส่งเหตุการณ์มาที่เซิร์ฟเวอร์
1515TCPการลงทะเบียน Agent
9200TCPส่วนดัชนี (เปิดเฉพาะภายในเท่านั้น)

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • เปลี่ยนรหัสผ่านเริ่มต้นทั้งหมดและสร้างบัญชีรายบุคคลสำหรับทีมงาน
  • จำกัดการเข้าถึงแดชบอร์ดไว้เฉพาะวงผู้ดูแลหรือผ่าน VPN
  • ตั้งนโยบายเก็บ Log ให้สอดคล้องกับข้อกำหนดขององค์กรและพื้นที่ดิสก์ที่มี
  • สำรองข้อมูลการตั้งค่าและกฎที่ปรับแต่งเอง
  • ทบทวนกฎการแจ้งเตือนเป็นระยะเพื่อลดการแจ้งเตือนที่ไม่จำเป็นจนทีมเริ่มเพิกเฉย

ทำไมควรรัน Wazuh บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

วางเซิร์ฟเวอร์ SIEM ไว้บน Cloud Server แยกจากระบบที่เฝ้าระวัง ทำให้หลักฐานยังอยู่แม้เครื่องต้นทางถูกบุกรุก

Log ทั้งหมดอยู่ใน Data Center ในไทย สอดคล้องกับข้อกำหนดด้านข้อมูลของหน่วยงานภาครัฐและองค์กรที่ต้องเก็บข้อมูลในประเทศ

ขยายดิสก์ได้ตามปริมาณ Log ที่โตขึ้นโดยไม่ต้องย้ายระบบ

ใช้ร่วมกับบริการ Cybersecurity และ SOC ของ THAI DATA CLOUD เมื่อองค์กรไม่มีทีมเฝ้าระวัง 24 ชั่วโมงของตัวเอง

คำถามที่พบบ่อยเกี่ยวกับ Wazuh

Wazuh ใช้ฟรีจริงไหม

จริง Wazuh เป็นโอเพนซอร์สทั้งหมดและไม่มีการจำกัดจำนวน Agent ค่าใช้จ่ายที่เกิดขึ้นคือค่าเซิร์ฟเวอร์ที่ต้องใช้และเวลาของทีมที่ดูแล

ต้องมีทีมความปลอดภัยถึงจะใช้ได้ไหม

ใช้ได้โดยทีมไอทีทั่วไปสำหรับงานพื้นฐาน เช่น การเฝ้าดูไฟล์และการแจ้งเตือนการเข้าสู่ระบบผิดปกติ แต่การวิเคราะห์เหตุการณ์เชิงลึกและการตอบสนองต่อภัยคุกคามควรมีผู้เชี่ยวชาญ ซึ่งใช้บริการ SOC ภายนอกเสริมได้

เฝ้าระวัง Windows Server ได้ไหม

ได้ Wazuh มี Agent สำหรับ Windows ที่เก็บ Event Log และตรวจสอบการเปลี่ยนแปลงของระบบได้เช่นเดียวกับ Linux

ให้เราติดตั้ง Wazuh ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด