Wazuh คืออะไร และวิธีติดตั้งบน Cloud Server
Wazuh คือแพลตฟอร์มความปลอดภัยโอเพนซอร์สที่รวมการเก็บ Log การตรวจจับภัยคุกคาม การตรวจสอบความสอดคล้องตามมาตรฐาน และการเฝ้าระวังความสมบูรณ์ของไฟล์ไว้ในระบบเดียว
- หมวดหมู่
- Security และ Firewall
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 4 vCPU · RAM 8 GB
- ไลเซนส์
- GPLv2 (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
Wazuh คืออะไร
Wazuh ติดตั้ง Agent บนเครื่องที่ต้องการเฝ้าระวัง แล้วส่ง Log และเหตุการณ์กลับมาที่เซิร์ฟเวอร์กลางเพื่อวิเคราะห์ตามชุดกฎ เมื่อพบพฤติกรรมที่เข้าข่ายภัยคุกคามจะสร้างการแจ้งเตือนพร้อมรายละเอียดว่าเกิดที่เครื่องใดและอย่างไร
ความสามารถที่องค์กรใช้จริงมากที่สุดคือการเฝ้าดูความเปลี่ยนแปลงของไฟล์สำคัญ การตรวจหาช่องโหว่ของซอฟต์แวร์ที่ติดตั้งอยู่ และรายงานความสอดคล้องกับมาตรฐานอย่าง PCI DSS หรือ ISO 27001
เนื่องจาก Wazuh เก็บและวิเคราะห์ Log จำนวนมาก จึงต้องเตรียมทรัพยากรให้พอ โดยเฉพาะ RAM และดิสก์ของส่วนดัชนีที่เป็นหัวใจของการค้นหาย้อนหลัง
ความสามารถเด่นของ Wazuh
ตรวจจับภัยคุกคามตามกฎ
วิเคราะห์ Log จากเครื่องปลายทางและแจ้งเตือนเมื่อพบพฤติกรรมผิดปกติ
เฝ้าดูความสมบูรณ์ของไฟล์
แจ้งทันทีเมื่อไฟล์สำคัญของระบบถูกแก้ไข ซึ่งเป็นสัญญาณแรกของการถูกบุกรุก
ตรวจหาช่องโหว่
เทียบรายการซอฟต์แวร์ที่ติดตั้งกับฐานข้อมูลช่องโหว่และรายงานสิ่งที่ต้องแพตช์
รายงานความสอดคล้อง
มีเทมเพลตรายงานสำหรับ PCI DSS, GDPR, HIPAA และมาตรฐานความปลอดภัยอื่น
ตอบสนองอัตโนมัติ
สั่งบล็อกไอพีหรือปิดบัญชีอัตโนมัติเมื่อพบการโจมตีตามเงื่อนไขที่กำหนด
ใช้ Wazuh ทำอะไรได้บ้าง
- องค์กรที่ต้องเก็บ Log และตรวจสอบย้อนหลังตามข้อกำหนดด้านความปลอดภัย
- หน่วยงานที่ต้องมีมาตรการเฝ้าระวังตาม พ.ร.บ. ไซเบอร์ฯ
- ทีมไอทีที่ต้องรู้ทันทีเมื่อมีการเข้าถึงเซิร์ฟเวอร์ผิดปกติ
- ธุรกิจที่ต้องรายงานความสอดคล้องกับมาตรฐานให้ผู้ตรวจสอบ
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| ขั้นต่ำเฝ้าระวังไม่เกิน 25 เครื่อง | 4 vCPU | 8 GB | NVMe 100 GB |
| แนะนำ25 ถึง 100 เครื่อง พร้อมเก็บ Log ย้อนหลังหลายเดือน | 8 vCPU | 16 GB | NVMe 500 GB |
| องค์กรใหญ่มากกว่า 100 เครื่อง ควรแยกส่วนดัชนีออกเป็นคลัสเตอร์ | 16 vCPU ขึ้นไป | 32 GB ขึ้นไป | NVMe 1 TB ขึ้นไป |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง Wazuh บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Ubuntu Server 22.04 หรือ 24.04 LTS หรือ Rocky Linux 9
- RAM อย่างน้อย 8 GB สำหรับการติดตั้งครบชุดในเครื่องเดียว
- ดิสก์ที่มีพื้นที่มากพอตามปริมาณ Log และระยะเวลาเก็บ
- พอร์ตสื่อสารระหว่าง Agent กับเซิร์ฟเวอร์ในวงภายใน
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ดาวน์โหลดและรันสคริปต์ติดตั้ง
สคริปต์นี้ติดตั้งครบทั้งสามส่วน คือเซิร์ฟเวอร์ ส่วนดัชนี และหน้าแดชบอร์ด ใช้เวลาราว 10 ถึง 15 นาที
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh sudo bash ./wazuh-install.sh -a - 2
เก็บรหัสผ่านผู้ดูแลระบบ
สคริปต์จะแสดงรหัสผ่านของผู้ใช้ admin เมื่อติดตั้งเสร็จ ให้บันทึกไว้ทันที หรือเรียกดูภายหลังจากไฟล์รหัสผ่าน
sudo tar -xvf wazuh-install-files.tar sudo cat wazuh-install-files/wazuh-passwords.txt - 3
เข้าใช้งานแดชบอร์ด
เปิด https://ไอพีเซิร์ฟเวอร์ แล้วเข้าสู่ระบบด้วยผู้ใช้ admin จากนั้นเปลี่ยนรหัสผ่านและสร้างผู้ใช้รายบุคคลสำหรับทีมงาน
- 4
ติดตั้ง Agent บนเครื่อง Linux ที่ต้องการเฝ้าระวัง
curl -sO https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.9.0-1_amd64.deb sudo WAZUH_MANAGER="10.10.0.60" dpkg -i ./wazuh-agent_4.9.0-1_amd64.deb sudo systemctl enable --now wazuh-agent - 5
เปิดการเฝ้าดูไฟล์สำคัญ
แก้ไฟล์ตั้งค่าของ Agent เพื่อระบุโฟลเดอร์ที่ต้องการให้แจ้งเตือนเมื่อมีการเปลี่ยนแปลง เช่น ไฟล์ตั้งค่าเว็บและโฟลเดอร์ของแอป
<syscheck> <directories check_all="yes" realtime="yes">/etc</directories> <directories check_all="yes" realtime="yes">/var/www</directories> </syscheck>
วางแผนพื้นที่ดิสก์และระยะเวลาเก็บ Log ตั้งแต่แรก เพราะระบบ SIEM ที่ดิสก์เต็มจะหยุดรับ Log ซึ่งหมายถึงช่วงเวลาที่ไม่มีหลักฐานให้ตรวจสอบย้อนหลัง
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 443 | TCP | หน้าแดชบอร์ด (ควรจำกัดไอพีหรือเข้าผ่าน VPN) |
| 1514 | TCP/UDP | Agent ส่งเหตุการณ์มาที่เซิร์ฟเวอร์ |
| 1515 | TCP | การลงทะเบียน Agent |
| 9200 | TCP | ส่วนดัชนี (เปิดเฉพาะภายในเท่านั้น) |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- เปลี่ยนรหัสผ่านเริ่มต้นทั้งหมดและสร้างบัญชีรายบุคคลสำหรับทีมงาน
- จำกัดการเข้าถึงแดชบอร์ดไว้เฉพาะวงผู้ดูแลหรือผ่าน VPN
- ตั้งนโยบายเก็บ Log ให้สอดคล้องกับข้อกำหนดขององค์กรและพื้นที่ดิสก์ที่มี
- สำรองข้อมูลการตั้งค่าและกฎที่ปรับแต่งเอง
- ทบทวนกฎการแจ้งเตือนเป็นระยะเพื่อลดการแจ้งเตือนที่ไม่จำเป็นจนทีมเริ่มเพิกเฉย
ทำไมควรรัน Wazuh บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
วางเซิร์ฟเวอร์ SIEM ไว้บน Cloud Server แยกจากระบบที่เฝ้าระวัง ทำให้หลักฐานยังอยู่แม้เครื่องต้นทางถูกบุกรุก
Log ทั้งหมดอยู่ใน Data Center ในไทย สอดคล้องกับข้อกำหนดด้านข้อมูลของหน่วยงานภาครัฐและองค์กรที่ต้องเก็บข้อมูลในประเทศ
ขยายดิสก์ได้ตามปริมาณ Log ที่โตขึ้นโดยไม่ต้องย้ายระบบ
ใช้ร่วมกับบริการ Cybersecurity และ SOC ของ THAI DATA CLOUD เมื่อองค์กรไม่มีทีมเฝ้าระวัง 24 ชั่วโมงของตัวเอง
คำถามที่พบบ่อยเกี่ยวกับ Wazuh
Wazuh ใช้ฟรีจริงไหม
จริง Wazuh เป็นโอเพนซอร์สทั้งหมดและไม่มีการจำกัดจำนวน Agent ค่าใช้จ่ายที่เกิดขึ้นคือค่าเซิร์ฟเวอร์ที่ต้องใช้และเวลาของทีมที่ดูแล
ต้องมีทีมความปลอดภัยถึงจะใช้ได้ไหม
ใช้ได้โดยทีมไอทีทั่วไปสำหรับงานพื้นฐาน เช่น การเฝ้าดูไฟล์และการแจ้งเตือนการเข้าสู่ระบบผิดปกติ แต่การวิเคราะห์เหตุการณ์เชิงลึกและการตอบสนองต่อภัยคุกคามควรมีผู้เชี่ยวชาญ ซึ่งใช้บริการ SOC ภายนอกเสริมได้
เฝ้าระวัง Windows Server ได้ไหม
ได้ Wazuh มี Agent สำหรับ Windows ที่เก็บ Event Log และตรวจสอบการเปลี่ยนแปลงของระบบได้เช่นเดียวกับ Linux
ทางเลือกอื่นที่คล้ายกับ Wazuh
แอปอื่นในหมวด Security และ Firewall
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง Wazuh ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด