Настройка Wazuh в Беларуси — SIEM/XDR/EDR под требования ОАЦ
Обнаружение угроз, мониторинг безопасности конечных точек и выполнение требований ОАЦ — одним решением. С марта 2025 года EDR обязателен для систем классов 3-бг и 3-дсп.
Что такое Wazuh и зачем он вашему бизнесу
Wazuh — это единая open-source платформа SIEM/XDR/EDR корпоративного уровня. Она собирает события безопасности со всей инфраструктуры, выявляет угрозы в реальном времени и обеспечивает доказательную базу для аттестации информационной системы по требованиям ОАЦ.
В отличие от дорогостоящих коммерческих решений (IBM QRadar, Splunk), Wazuh распространяется бесплатно и при этом предоставляет функциональность корпоративного класса, доступную малому и среднему бизнесу.
- SIEM — централизованный сбор и анализ событий безопасности со всей инфраструктуры
- XDR — корреляция данных с серверов, сети, конечных точек в единой картине угрозы
- EDR — мониторинг поведения процессов и файлов на каждом компьютере в реальном времени
Какие требования ОАЦ закрывает Wazuh
Требования к системам защиты информации определяются Приказом ОАЦ № 66 (редакция Приказа № 259 от 10.12.2024) и зависят от класса вашей информационной системы. Wazuh закрывает ключевые требования для систем, обрабатывающих персональные данные, коммерческую тайну и служебную информацию:
- Регистрация событий информационной безопасности и их хранение
- Выявление несанкционированного доступа и аномального поведения
- Контроль целостности файлов и реестра (FIM)
- Управление уязвимостями — обнаружение устаревшего ПО и известных CVE
- Контроль действий пользователей в информационной системе
- Журналирование с доказательной базой для аудита ОАЦ
Что входит в настройку Wazuh от ФАКТОР ЛТД
1. Определение класса ИС и состава мер защиты
До начала любых технических работ мы определяем класс вашей информационной системы по Приказу ОАЦ № 66 — именно он задаёт обязательный перечень мер защиты. Для этого анализируем: какие данные обрабатываются в системе, есть ли подключение к интернету, является ли система государственной или объектом КВОИ. На основании класса формируем точный перечень обязательных мер, которые закрывает Wazuh.
2. Развёртывание Wazuh-сервера
Установка Wazuh Manager, OpenSearch (индексация событий) и Wazuh Dashboard на вашем сервере или VPS. Настройка SSL, аутентификации, резервного копирования.
3. Подключение конечных точек
Установка и настройка Wazuh-агентов на серверах и рабочих станциях Windows и Linux. Подключение сетевых устройств через syslog. Настройка агентов без прав администратора там, где требуется.
4. Настройка правил обнаружения
Активация стандартных наборов правил Wazuh, создание кастомных правил под вашу среду. Настройка корреляции событий для выявления многоэтапных атак, brute-force, аномального поведения пользователей.
5. Мониторинг целостности файлов (FIM)
Контроль изменений критических директорий и файлов — системные файлы, конфигурации, папки 1С и других бизнес-приложений. Алерт при несанкционированном изменении.
6. Управление уязвимостями
Ежедневное сканирование конечных точек на предмет известных CVE. Отчёты по критическим уязвимостям для приоритизации обновлений безопасности.
7. Дашборды и документация для аттестации ОАЦ
Создание панелей мониторинга в Wazuh Dashboard. Подготовка документации о системе обнаружения угроз в формате, принятом для аттестации информационной системы в ОАЦ.
8. Реагирование на инциденты (при обслуживании)
Настройка автоматического реагирования: блокировка подозрительных IP, уведомления в Telegram/email, интеграция с тикет-системой. В рамках абонентского договора — разбор инцидентов нашими инженерами.
Кому нужна настройка Wazuh
- Компании с коммерческой тайной
- Компании, проходящие аттестацию информационной системы в соответсвии с требованиями ОАЦ
- Организации с ИС классов 3-бг и 3-дсп (EDR обязателен с марта 2025)
- Банки и финансовые организации
- Медицинские учреждения
- Государственные предприятия и организации с ГИС
- • До 25 агентов
- • Стандартные правила обнаружения
- • До 75 агентов
- • Кастомные правила и корреляции
- • Без ограничений по агентам
- • Кастомные правила и корреляции
Часто задаваемые вопросы
Сколько стоит лицензия на Wazuh?
Wazuh — open-source с бесплатной лицензией. Вы оплачиваете только работы по внедрению и настройке.
Чем Wazuh отличается от антивируса?
Антивирус защищает один компьютер и ищет известные вредоносные файлы. Wazuh видит всю инфраструктуру сразу, обнаруживает аномальное поведение и многоэтапные атаки — то, что антивирус пропустит.
Чем Wazuh отличается от Zabbix?
Zabbix следит за производительностью инфраструктуры: CPU, RAM, диски, доступность сервисов. Wazuh — за событиями безопасности: попытки взлома, изменения файлов, уязвимости. Оба решения дополняют друг друга — мы настраиваем их в связке.
Обязателен ли Wazuh для прохождения аттестации ОАЦ?
ОАЦ не предписывает конкретный продукт, но требует наличие системы мониторинга событий ИБ и EDR для ряда классов (3-бг, 3-дсп с марта 2025). Wazuh полностью соответствует этим требованиям.
Какие операционные системы поддерживает Wazuh?
Windows (все версии от XP), Linux (все дистрибутивы), macOS, а также сетевые устройства через syslog.
Нужно ли постоянное сопровождение после настройки?
Wazuh ежедневно генерирует алерты, которые требуют анализа специалиста. В рамках абонентского договора наши инженеры обновляют систему, разбирают инциденты и готовят регулярные отчёты.
Выполните требования ОАЦ и защитите инфраструктуру
Оставьте заявку — проведём экспресс-анализ вашей текущей защиты, определим класс информационной системы и предложим оптимальное решение.