WazuhImplementace a dohled

    Wazuh: implementace a nepřetržitý dohled

    Wazuh postavíme a rozjedeme za jeden týden. Nasazujeme ho přes Terraform a Ansible, detekční pravidla držíme ve verzovaném repozitáři a agenty nasadíme hromadně. Pak ho můžeme převzít do nepřetržitého dohledu.

    Wazuh

    Co je Wazuh

    Otevřená platforma pro detekci, která spojuje SIEM a XDR nad jedním agentem.

    Wazuh je open source bezpečnostní platforma pod licencí GPLv2. Spojuje funkce SIEM a XDR: sbírá logy a telemetrii z agentů na koncových stanicích a serverech, vyhodnocuje je proti sadě pravidel, hlídá integritu souborů, detekuje zranitelnosti a kontroluje konfiguraci proti standardům CIS. Data ukládá do vlastního indexeru postaveného na OpenSearch. Licence je zdarma, takže platíte za infrastrukturu a za lidi, kteří platformu provozují.

    Termín

    Týden do provozu

    Celé nasazení máme popsané jako kód. U každého zákazníka běží stejný postup, jen s jinými parametry, a proto se dá naplánovat na dny.

    1. Dny 1–2

      Architektura a nasazení

      • Terraform postaví cluster, indexer i síť, Ansible dotáhne konfiguraci.

      • Velikost indexeru, šardování a retenci nastavíme podle objemu, který nám řeknete.

    2. Dny 3–4

      Agenti a zdroje

      • Hromadný rollout agentů na Windows, Linux a macOS přes vaši správu stanic.

      • Firewally, cloud a síťové prvky napojíme přes syslog a API.

    3. Den 5

      Detekční obsah

      • Nasadíme knihovnu pravidel mapovanou na MITRE ATT&CK a doplníme dekodéry pro vaše aplikace.

      • Pravidla i dekodéry žijí ve verzovaném repozitáři a jdou ven stejnou pipeline jako zbytek infrastruktury.

    4. Dny 6–7

      Ladění a předání

      • Projedeme první vlnu alertů, umlčíme šum, nastavíme Active Response a napojení na ticketing.

      • Na konci týdne platforma běží a posílá to, co má.

    Tohle je platforma. Pokud k ní chcete i nepřetržitou směnu, onboarding SOC a MDR trvá 14 dní. Přidává threat model, hlubší ladění a živý SOC portál. SOC a MDR

    Jak to děláme

    Infrastruktura i detekce jako kód

    Dvě věci, které dělají rozdíl mezi nasazením za týden a projektem na čtvrt roku.

    Infrastructure as Code
    Cluster, indexer, retenci i síťové zóny popisujeme v Terraformu a Ansible. Prostředí se dá postavit znovu, přenést jinam nebo rozšířit bez toho, aby si někdo pamatoval, co kdysi naklikal.
    Detection as Code
    Pravidla, dekodéry a Active Response jsou soubory v Gitu. Mají autora, historii a review, takže víte, kdy se detekce změnila a proč. Novou verzi nasazujeme pipeline, ne ručně na produkci.
    Implementace

    Co v tom týdnu skutečně řešíme

    Instalace je hotová během chvilky. Tohle je práce, kvůli které platforma opravdu něco zachytí.

    Kapacita a retence
    Dimenzování indexeru, šardování a doba uchování. Špatně navržená retence je nejčastější důvod, proč Wazuh po půl roce spadne pod vlastní objem dat.
    Zdroje bez agenta
    Firewally, cloudové audit logy a síťové prvky přes syslog a API. Bývá to větší kus práce než rollout agentů.
    Vlastní dekodéry
    Výchozí sada rozumí běžnému softwaru. Vašim interním aplikacím ne, takže jim píšeme dekodéry na míru.
    Ladění šumu
    Wazuh s výchozími pravidly vydá tisíce alertů denně a tým je přestane číst. Ladění je ta část, kterou nasazení bez následného provozu nikdy nedotáhne.
    Reakce a automatizace
    Active Response, napojení na ticketing a playbooky, aby detekce vedla k akci.
    Provoz a upgrady
    Verze, migrace indexu, zálohy a monitoring samotné platformy. Wazuh je produkční systém a potřebuje stejnou péči jako ostatní.
    Dohled

    Wazuh dohled 24/7

    Kdo se dívá na alerty ve tři ráno.

    Můžeme Wazuh nejen postavit, ale i nepřetržitě sledovat. Alerty chodí našim analytikům, kteří provedou triage, oddělí šum od incidentu a incident zastaví. Platforma zůstává vaše: běží ve vaší infrastruktuře nebo v našem prostředí podle toho, co vám vyhovuje, a data z ní neodcházejí jinam. Když spolupráci ukončíte, zůstane vám Wazuh i s detekčním obsahem, který jsme k němu napsali, včetně repozitáře.

    Rozhodnutí

    Proč zrovna Wazuh

    Nehodí se na všechno. Tam, kde se hodí, je rozdíl v nákladech zásadní.

    Bez platby za gigabajt
    Komerční SIEM se účtuje podle objemu dat, takže se logy přestávají sbírat kvůli rozpočtu. Wazuh nemá licenční strop a sbíráte, co potřebujete.
    Data zůstávají u vás
    Provoz ve vlastní infrastruktuře řeší požadavky na lokalitu dat, se kterými má cloudový SIEM problém.
    Doklad pro regulaci
    Kontrola konfigurace, integrita souborů a evidence zranitelností jsou přesně ty důkazy, které po vás chce ZoKB, ISO/IEC 27001 i TISAX.
    Vezmete si to s sebou
    Pravidla i dekodéry jsou čitelné soubory ve verzovaném repozitáři. Můžete si je projít, připomínkovat a odejít s nimi.
    FAQ

    Často kladené otázky

    Přímé odpovědi na to, na co se nás ptáte nejčastěji.

    Wazuh je open source platforma pro bezpečnostní monitoring, která spojuje funkce SIEM a XDR. Je vydaná pod licencí GPLv2, takže za ni neplatíte licenční poplatky ani za objem zpracovaných dat. Sbírá logy a telemetrii přes agenty na koncových stanicích a serverech, vyhodnocuje je proti pravidlům, kontroluje integritu souborů, detekuje zranitelnosti a ověřuje konfiguraci proti standardům CIS. Zdrojový kód i dokumentace jsou veřejné na documentation.wazuh.com.

    Samotný software je zdarma, náklady tvoří infrastruktura a práce. Protože nasazení řídíme přes Terraform a Ansible, je ta práce krátká a předvídatelná. Cenu určuje počet agentů, počet zdrojů bez agenta, požadovaná doba retence dat a to, zda si platformu budete provozovat sami, nebo převezmeme dohled. Protože Wazuh neúčtuje za gigabajt, náklady s rostoucím objemem logů nerostou skokově, jak je tomu u komerčních SIEM. Konkrétní rozsah probíráme podle vašeho prostředí.

    Jeden týden do plného provozu. Dny 1 až 2 stavíme cluster, indexer a síť Terraformem a Ansible, dny 3 až 4 nasadíme agenty a napojíme zdroje bez agenta, den 5 nasazujeme detekční obsah a dekodéry pro vaše aplikace, dny 6 až 7 ladíme šum a předáváme. Drží to proto, že nasazení i detekci máme jako kód, takže se u každého zákazníka opakuje stejný postup s jinými parametry. Pokud k platformě chcete i nepřetržitou směnu, onboarding SOC a MDR trvá 14 dní a přidává threat model, hlubší ladění a živý SOC portál.

    Wazuh pokrývá významnou část technických opatření, ale sám o sobě soulad nezajistí. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, účinný od 1. listopadu 2025, a prováděcí vyhlášky vyžadují mimo jiné detekci a zaznamenávání kybernetických bezpečnostních událostí, řízení zranitelností a řízení konfigurací. Tyto konkrétní funkce Wazuh plní. Povinnosti organizační povahy, hlášení incidentů NÚKIB ve stanovených lhůtách a doložení, že opatření skutečně fungují, jsou práce pro lidi a proces, ne pro nástroj. Znění zákona je ve Sbírce zákonů, výklad a metodiky vydává NÚKIB na nukib.gov.cz.

    Pro většinu středně velkých prostředí ano, pro některá ne. Wazuh pokrývá sběr, korelaci, detekci a evidenci a nemá licenční strop, takže se vyplatí tam, kde je objem dat vysoký a rozpočet pevný. Komerční platformy nabízejí širší hotové integrace, pokročilejší analytiku chování a dodavatelskou podporu se smluvní odezvou. Rozhodující je, kdo to bude provozovat: Wazuh přesouvá náklad z licence na lidi, a pokud ty lidi nemáte, úspora se nekoná.

    Ano, a je to častější než nasazení na zelené louce. Začínáme posouzením stavu: co sbírá, co je naladěné, jaká je retence a kolik alertů denně nikdo nečte. Z toho vznikne seznam toho, co je potřeba dodělat, než má smysl zapínat směnu. Pokud zjistíme, že platforma potřebuje jen doladit a dohled si zvládnete sami, řekneme to.

    Máte Wazuh, nebo ho zvažujete?

    Řekněte nám, v jakém je stavu. Pokud stačí doladit to, co běží, řekneme i to.