Wazuh, jeden obraz hosta, alertu i dyżuru
Opselis
Agenci, FIM, SCA i MITRE w jednej konsoli. Alert z właścicielem, nie z kolejnym mailem, którego nikt nie zamyka. Playbook ma próg, ticket i datę zamknięcia failed checku.
SIEM bez operacji to magazyn logów. Wazuh ma sens, gdy agent stoi na hoście, reguły są dopasowane do stacku i dyżur wie, co zrobić z alertem o danym levelu. Overview pokazuje agentów, ostatnie 24 godziny i moduły: FIM, SCA, podatności, MITRE, zgodność.
Wdrażamy agentów tam, gdzie jest produkcja i dane: sklep, bramka, baza, jump host. FIM na plikach konfiguracji i katalogach sklepu. SCA pod CIS, z backlogiem failed checks i oknem zmiany. Korelacja MITRE mówi, czy to szum, czy taktyka, którą trzeba eskalować.
Alert bez właściciela wraca. Dlatego każdy playbook ma: kto patrzy, jaki próg, jaki ślad zostaje w tickecie. PCI DSS i GDPR w dashboardzie są dowodem kontroli, pod warunkiem że failed check ma datę zamknięcia.
Wazuh nie zastępuje skanu podatności ani krawędzi. OpenVAS zasila luki. Cloudflare trzyma ekspozycję. Wazuh składa sygnał z hosta i aplikacji, żeby dyżur widział jeden incydent, nie pięć konsol.