Wazuh postavíme a rozjedeme za jeden týden. Nasazujeme ho přes Terraform a Ansible, detekční pravidla držíme ve verzovaném repozitáři a agenty nasadíme hromadně. Pak ho můžeme převzít do nepřetržitého dohledu.
Otevřená platforma pro detekci, která spojuje SIEM a XDR nad jedním agentem.
Wazuh je open source bezpečnostní platforma pod licencí GPLv2. Spojuje funkce SIEM a XDR: sbírá logy a telemetrii z agentů na koncových stanicích a serverech, vyhodnocuje je proti sadě pravidel, hlídá integritu souborů, detekuje zranitelnosti a kontroluje konfiguraci proti standardům CIS. Data ukládá do vlastního indexeru postaveného na OpenSearch. Licence je zdarma, takže platíte za infrastrukturu a za lidi, kteří platformu provozují.
Celé nasazení máme popsané jako kód. U každého zákazníka běží stejný postup, jen s jinými parametry, a proto se dá naplánovat na dny.
Terraform postaví cluster, indexer i síť, Ansible dotáhne konfiguraci.
Velikost indexeru, šardování a retenci nastavíme podle objemu, který nám řeknete.
Hromadný rollout agentů na Windows, Linux a macOS přes vaši správu stanic.
Firewally, cloud a síťové prvky napojíme přes syslog a API.
Nasadíme knihovnu pravidel mapovanou na MITRE ATT&CK a doplníme dekodéry pro vaše aplikace.
Pravidla i dekodéry žijí ve verzovaném repozitáři a jdou ven stejnou pipeline jako zbytek infrastruktury.
Projedeme první vlnu alertů, umlčíme šum, nastavíme Active Response a napojení na ticketing.
Na konci týdne platforma běží a posílá to, co má.
Tohle je platforma. Pokud k ní chcete i nepřetržitou směnu, onboarding SOC a MDR trvá 14 dní. Přidává threat model, hlubší ladění a živý SOC portál. SOC a MDR
Dvě věci, které dělají rozdíl mezi nasazením za týden a projektem na čtvrt roku.
Instalace je hotová během chvilky. Tohle je práce, kvůli které platforma opravdu něco zachytí.
Kdo se dívá na alerty ve tři ráno.
Můžeme Wazuh nejen postavit, ale i nepřetržitě sledovat. Alerty chodí našim analytikům, kteří provedou triage, oddělí šum od incidentu a incident zastaví. Platforma zůstává vaše: běží ve vaší infrastruktuře nebo v našem prostředí podle toho, co vám vyhovuje, a data z ní neodcházejí jinam. Když spolupráci ukončíte, zůstane vám Wazuh i s detekčním obsahem, který jsme k němu napsali, včetně repozitáře.
Nehodí se na všechno. Tam, kde se hodí, je rozdíl v nákladech zásadní.
Přímé odpovědi na to, na co se nás ptáte nejčastěji.
Wazuh je open source platforma pro bezpečnostní monitoring, která spojuje funkce SIEM a XDR. Je vydaná pod licencí GPLv2, takže za ni neplatíte licenční poplatky ani za objem zpracovaných dat. Sbírá logy a telemetrii přes agenty na koncových stanicích a serverech, vyhodnocuje je proti pravidlům, kontroluje integritu souborů, detekuje zranitelnosti a ověřuje konfiguraci proti standardům CIS. Zdrojový kód i dokumentace jsou veřejné na documentation.wazuh.com.
Samotný software je zdarma, náklady tvoří infrastruktura a práce. Protože nasazení řídíme přes Terraform a Ansible, je ta práce krátká a předvídatelná. Cenu určuje počet agentů, počet zdrojů bez agenta, požadovaná doba retence dat a to, zda si platformu budete provozovat sami, nebo převezmeme dohled. Protože Wazuh neúčtuje za gigabajt, náklady s rostoucím objemem logů nerostou skokově, jak je tomu u komerčních SIEM. Konkrétní rozsah probíráme podle vašeho prostředí.
Jeden týden do plného provozu. Dny 1 až 2 stavíme cluster, indexer a síť Terraformem a Ansible, dny 3 až 4 nasadíme agenty a napojíme zdroje bez agenta, den 5 nasazujeme detekční obsah a dekodéry pro vaše aplikace, dny 6 až 7 ladíme šum a předáváme. Drží to proto, že nasazení i detekci máme jako kód, takže se u každého zákazníka opakuje stejný postup s jinými parametry. Pokud k platformě chcete i nepřetržitou směnu, onboarding SOC a MDR trvá 14 dní a přidává threat model, hlubší ladění a živý SOC portál.
Wazuh pokrývá významnou část technických opatření, ale sám o sobě soulad nezajistí. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, účinný od 1. listopadu 2025, a prováděcí vyhlášky vyžadují mimo jiné detekci a zaznamenávání kybernetických bezpečnostních událostí, řízení zranitelností a řízení konfigurací. Tyto konkrétní funkce Wazuh plní. Povinnosti organizační povahy, hlášení incidentů NÚKIB ve stanovených lhůtách a doložení, že opatření skutečně fungují, jsou práce pro lidi a proces, ne pro nástroj. Znění zákona je ve Sbírce zákonů, výklad a metodiky vydává NÚKIB na nukib.gov.cz.
Pro většinu středně velkých prostředí ano, pro některá ne. Wazuh pokrývá sběr, korelaci, detekci a evidenci a nemá licenční strop, takže se vyplatí tam, kde je objem dat vysoký a rozpočet pevný. Komerční platformy nabízejí širší hotové integrace, pokročilejší analytiku chování a dodavatelskou podporu se smluvní odezvou. Rozhodující je, kdo to bude provozovat: Wazuh přesouvá náklad z licence na lidi, a pokud ty lidi nemáte, úspora se nekoná.
Ano, a je to častější než nasazení na zelené louce. Začínáme posouzením stavu: co sbírá, co je naladěné, jaká je retence a kolik alertů denně nikdo nečte. Z toho vznikne seznam toho, co je potřeba dodělat, než má smysl zapínat směnu. Pokud zjistíme, že platforma potřebuje jen doladit a dohled si zvládnete sami, řekneme to.
Řekněte nám, v jakém je stavu. Pokud stačí doladit to, co běží, řekneme i to.