İçeriğe geç
NetDevOps
12 dk okuma Güvenlik

Wazuh SIEM Kurulumu ve Yapılandırma Rehberi

Wazuh Nedir?

Wazuh, açık kaynaklı bir güvenlik izleme platformudur. XDR (Extended Detection and Response) ve SIEM (Security Information and Event Management) yeteneklerini bir arada sunan Wazuh, uç noktaları ve bulut iş yüklerini koruma altına alır. Platform, uç nokta algılama ve müdahale (EDR), dosya bütünlük izleme, güvenlik açığı taraması, olay müdahalesi ve uyumluluk yönetimi gibi kapsamlı güvenlik özellikleri sağlar.

Wazuh, orijinal olarak OSSEC HIDS projesinden fork edilerek geliştirilmiştir. OSSEC'in tüm özelliklerini içermenin yanı sıra, modern bir web arayüzü, bulut ortamı desteği ve gelişmiş analiz yetenekleri eklenmiştir. GNU General Public License v2 ve Apache License 2.0 altında lisanslanan Wazuh, tamamen ücretsiz ve açık kaynaklıdır.

Wazuh platformu dört temel bileşenden oluşur. Wazuh agent, Linux, Windows, macOS, Solaris, AIX ve HP-UX sistemlerde çalışabilen hafif bir izleme yazılımıdır. Bu aracı, uç noktalardan güvenlik verilerini toplar ve merkezi sunucuya iletir. Wazuh server, aracılardan gelen verileri analiz eder, tehdit algılama kurallarını çalıştırır ve uyarılar üretir. Wazuh indexer, elasticsearch tabanlı bir arama ve indeksleme motorudur. Güvenlik olaylarını depolar ve hızlı sorgulama imkanı sağlar. Wazuh dashboard, kullanıcıların güvenlik verilerini görselleştirdikleri, uyarıları inceledikleri ve sistem yapılandırmasını yönettikleri web arayüzüdür.

Wazuh Bileşenleri ve Mimarisi

Wazuh mimarisi, dağıtık bir yapıda tasarlanmıştır. Her bileşen bağımsız olarak ölçeklendirilebilir ve yüksek kullanılabilirlik için kümelenebilir. Bu modüler yapı, küçük ortamlardan büyük kurumsal dağıtımlara kadar her ölçekte etkin bir güvenlik izleme imkanı sunar.

Wazuh Server

Wazuh server, platformun merkezi yönetim bileşenidir. Agentlardan gelen logları toplar, analiz eder ve uyarı üretir. Sunucu, kural motoru aracılığıyla şüpheli aktiviteleri tespit eder. Örneğin, başarısız SSH giriş denemeleri, zararlı yazılım belirtileri veya yetkisiz erişim girişimleri otomatik olarak işaretlenir. Sunucu aynı zamanda agent yapılandırmasını merkezi olarak yönetir ve güncellemeleri aracılara iletir.

Wazuh Indexer

Wazuh indexer, elasticsearch tabanlı bir arama motorudur. Tüm güvenlik olayları ve uyarılar burada indekslenir ve saklanır. Indexer, büyük hacimli verileri hızlı bir şekilde sorgulama yeteneği sağlar. Varsayılan olarak 90 günlük sorgulanabilir veri saklama süresi önerilir, ancak bu depolama kapasitesine göre ayarlanabilir.

Wazuh Dashboard

Wazuh dashboard, görselleştirme ve yönetim arayüzüdür. Güvenlik uyarılarını listeler, tehdit görselleştirmeleri sunar ve sistem durumu hakkında özet bilgiler sağlar. Dashboard üzerinden agent yönetimi, kural yapılandırması ve raporlama işlemleri gerçekleştirilebilir. Modern ve sezgisel arayüzü sayesinde güvenlik analistleri verimli çalışabilir.

Wazuh Agent

Wazuh agent, izlenecek uç noktalara kurulan hafif bir yazılımdır. Linux, Windows, macOS, Solaris, AIX ve HP-UX sistemleri destekler. Agent, sistem olaylarını, dosya değişikliklerini, çalışan süreçleri ve ağ aktivitelerini toplar. Ayrıca güvenlik açığı taraması ve yapılandırma denetimi de gerçekleştirebilir. Minimal kaynak tüketimi ile tasarlanan agent, üretim ortamlarında performans etkisi yaratmadan çalışır.

Donanım Gereksinimleri

Wazuh kurulumu için gereken donanım kaynakları, izlenecek uç nokta sayısına bağlıdır. Bu kılavuzda ele alınan hızlı kurulum yöntemi, aynı host üzerine tüm bileşenleri kurar. Bu yapılandırma, 100'e kadar uç nokta izlemek ve 90 günlük veri saklamak için idealdir.

1 ile 25 arasında agent için 4 vCPU, 8 GiB RAM ve 50 GB depolama alanı önerilir. 25 ile 50 agent arasında 8 vCPU, 8 GiB RAM ve 100 GB depolama gerekir. 50 ile 100 agent için 8 vCPU, 8 GiB RAM ve 200 GB depolama kapasitesi tavsiye edilir. Daha büyük ortamlar için dağıtık kurulum ve çoklu düğüm yapılandırması gerekmektedir. Bu durumda Wazuh server ve Wazuh indexer için ayrı küme yapılandırmaları oluşturulabilir.

İşletim sistemi gereksinimleri açısından, Wazuh 64-bit Intel, AMD veya ARM işlemciler üzerinde çalışır. Desteklenen işletim sistemleri arasında Amazon Linux 2, Amazon Linux 2023, CentOS Stream 10, Red Hat Enterprise Linux 7, 8, 9 ve 10, Ubuntu 16.04, 18.04, 20.04, 22.04 ve 24.04 yer alır. Hem x86_64 hem de AARCH64 mimarileri desteklenmektedir.

Wazuh Kurulumu

Wazuh kurulumu iki farklı yöntemle gerçekleştirilebilir. İlk yöntem, hızlı kurulum asistanını kullanan tek adımlı kurulumdur. Bu yöntem, tüm bileşenleri otomatik olarak yapılandırır ve en hızlı şekilde çalışır bir sistem elde etmenizi sağlar. İkinci yöntem ise bileşenleri ayrı ayrı kurma seçeneğidir. Bu yaklaşım, daha fazla özelleştirme ve yapılandırma esnekliği sunar.

Hızlı Kurulum Yöntemi

Bu yöntem, Wazuh bileşenlerini tek bir komutla kurar. Öncelikle sistem paketlerini güncelleyin ve kurulum asistanını indirin.

curl -sO https://packages.wazuh.com/4.12/wazuh-install.sh
chmod +x wazuh-install.sh
./wazuh-install.sh -a

Kurulum işlemi birkaç dakika sürebilir. Kurulum tamamlandığında, ekran çıktısında Wazuh dashboard erişim bilgileri ve Wazuh API kimlik bilgileri görüntülenir. Bu bilgileri güvenli bir yerde saklayın. Parola dosyası wazuh-install-files.tar arşivinde bulunur ve aşağıdaki komutla görüntülenebilir.

tar -O -wazuh-install-files.tar wazuh-passwords.txt

Bileşen Bazlı Kurulum

Daha detaylı bir kurulum için önce Wazuh indexer, ardından Wazuh server ve son olarak Wazuh dashboard kurulmalıdır. Bu yöntem, her bileşeni farklı sunuculara kurma imkanı sunar. Öncelikle GPG anahtarını ve depoyu ekleyin.

curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --dearmor -o /usr/share/keyrings/wazuh-archive-keyring.gpg
echo "deb [signed-by=/usr/share/keyrings/wazuh-archive-keyring.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | tee /etc/apt/sources.list.d/wazuh.list
apt-get update

Ardından Wazuh indexer kurulumunu gerçekleştirin.

apt-get install wazuh-indexer -y
/etc/wazuh-indexer/opensearch-security/internal_users.yml

Wazuh server kurulumu için aşağıdaki komutu çalıştırın.

apt-get install wazuh-manager -y
systemctl enable wazuh-manager
systemctl start wazuh-manager

Son olarak Wazuh dashboard kurulumunu tamamlayın.

apt-get install wazuh-dashboard -y
systemctl enable wazuh-dashboard
systemctl start wazuh-dashboard

Dashboard Erişimi ve İlk Yapılandırma

Kurulum tamamlandıktan sonra Wazuh dashboard'a tarayıcı üzerinden erişim sağlanır. Varsayılan olarak https://localhost yada sunucu IP adresi kullanılır. İlk girişte tarayıcı, güvenlik sertifikası nedeniyle uyarı mesajı gösterebilir. Bu beklenen bir durumdur ve sertifikayı kabul ederek devam edebilirsiniz. Alternatif olarak, güvenilir bir sertifika otoritesinden alınan sertifikayı yapılandırabilirsiniz.

Giriş bilgileri varsayılan olarak kullanıcı adı admin olarak belirlenir. Parola, kurulum sırasında oluşturulan wazuh-passwords.txt dosyasında bulunur. İlk girişin ardından parolayı değiştirmeniz önerilir. Dashboard üzerinden sistem durumu, aktif uyarılar, agent durumu ve güvenlik metrikleri görüntülenebilir.

Oturum açtıktan sonra yapılması gereken ilk işlerden biri, depolama alanı ve saklama süresini yapılandırmaktır. Index yönetimi bölümünden veri saklama politikaları ayarlanabilir. Ayrıca bildirim kanalları (e-posta, Slack, PagerDuty vb.) yapılandırılarak uyarıların otomatik iletilmesi sağlanabilir.

Wazuh Agent Kurulumu

Wazuh'un güçlü yanlarından biri, çoklu platform destekleyen agent yapısıdır. Agent, izlenecek uç noktalara kurulur ve merkezi sunucuya bağlanır. Her işletim sistemi için farklı kurulum yöntemleri mevcuttur.

Linux Agent Kurulumu

Linux sistemlerde agent kurulumu oldukça basittir. Öncelikle Wazuh deposunu ekleyin ve agent paketini kurun.

curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | apt-key add -
echo "deb https://packages.wazuh.com/4.x/apt/ stable main" | tee /etc/apt/sources.list.d/wazuh.list
apt-get update
WAZUH_MANAGER="10.0.0.2" apt-get install wazuh-agent

WAZUH_MANAGER ortam değişkeni, agentın bağlanacağı Wazuh sunucusunun IP adresini belirtir. Kurulumdan sonra servisi etkinleştirin ve başlatın.

systemctl daemon-reload
systemctl enable wazuh-agent
systemctl start wazuh-agent

Otomatik güncellemeleri engellemek için depoyu devre dışı bırakmanız önerilir.

sed -i "s/^deb /#deb/" /etc/apt/sources.list.d/wazuh.list
apt-get update
echo "wazuh-agent hold" | dpkg --set-selections

Windows Agent Kurulumu

Windows sistemlerde agent kurulumu için MSI paketi kullanılır. PowerShell ile indirme ve kurulum işlemini gerçekleştirebilirsiniz.

Invoke-WebRequest -Uri "https://packages.wazuh.com/4.x/windows/wazuh-agent-4.12.0-1.msi" -OutFile "$env:Temp\wazuh-agent.msi"
msiexec.exe /i "$env:Temp\wazuh-agent.msi" WAZUH_MANAGER="10.0.0.2" WAZUH_REGISTRATION_SERVER="10.0.0.2" /qn

Kurulum sonrasında agent servisi otomatik olarak başlar. Yapılandırma dosyası C:\Program Files (x86)\ossec-agent konumunda bulunur. Manuel olarak IP adresi değiştirilmesi gerektiğinde bu dosya düzenlenebilir.

Agent Kayıt ve Yönetimi

Agent kurulumundan sonra Wazuh sunucusuna kaydedilmesi gerekir. Bu işlem, dashboard üzerinden veya komut satırından yapılabilir. Dashboard'da Agents sekmesinden yeni agent ekleme sihirbazını kullanabilirsiniz. Sihirbaz, işletim sistemine göre kurulum komutları üretir.

Kayıt işlemi için aşağıdaki adımları izleyin. Dashboard'da Agents bölümüne gidin ve Add new agent butonuna tıklayın. Agent adını ve IP adresini girin. Agent grubunu seçin (varsayılan olarak default kullanılır). Oluşturulan komutu agent kurulu sunucuda çalıştırın. Komut şuna benzer olacaktır.

WAZUH_MANAGER='10.0.0.2' WAZUH_AGENT_GROUP='default' /var/ossec/bin/agent-auth -m 10.0.0.2

Kayıt başarılı olduktan sonra agent, dashboard üzerinde aktif olarak görünecektir. Artık bu uç noktadan gelen tüm güvenlik olayları merkezi olarak izlenebilir.

Yapılandırma ve Özelleştirme

Wazuh'un etkin kullanımı için doğru yapılandırma kritik öneme sahiptir. Agent ve sunucu yapılandırma dosyaları üzerinden izleme kapsamı, algılama kuralları ve uyarı eşik değerleri ayarlanabilir.

Agent Yapılandırması

Linux agent yapılandırması /var/ossec/etc/ossec.conf dosyasında bulunur. Bu dosya üzerinden hangi logların izleneceği, dosya bütünlük kontrolü parametreleri ve sistem çağrıları yapılandırılabilir. Örneğin, SSH loglarını izlemek için aşağıdaki yapılandırma eklenebilir.

<localfile>
  <log_format>syslog</log_format>
  <location>/var/log/auth.log</location>
</localfile>

Windows agent için benzer yapılandırma C:\Program Files (x86)\ossec-agent\ossec.conf dosyasında yapılır. Windows Event Log izleme, dosya bütünlük kontrolü ve registry izleme bu dosya üzerinden etkinleştirilir.

Sunucu Yapılandırması

Wazuh sunucusu yapılandırması /var/ossec/etc/ossec.conf dosyasında bulunur. Bu dosya üzerinden merkezi yapılandırma, agent grupları ve küme ayarları yapılır. Aktif yanıt (active response) özelliği, belirli olaylara otomatik müdahale edilmesini sağlar. Örneğin, şüpheli IP adreslerinin otomatik olarak engellenmesi bu özellik ile gerçekleştirilebilir.

Özel algılama kuralları /var/ossec/etc/rules/local_rules.xml dosyasına eklenebilir. Wazuh, OCSF (Open Security Configuration Framework) formatında kural desteği sunar. Kurallar, regex desenleri, alan eşleştirme ve koşullu mantık içerebilir.

En İyi Uygulamalar

Wazuh dağıtımında başarılı olmak için bazı en iyi uygulamaların takip edilmesi önerilir. Bu uygulamalar, hem güvenlik etkinliğini artırır hem de sistem performansını optimize eder.

Güvenlik Yapılandırması

Varsayılan kimlik bilgileri hemen değiştirilmelidir. Dashboard, API ve agent iletişimi için güçlü parolalar kullanılmalıdır. Ayrıca TLS şifreleme etkinleştirilerek iletişim güvenliği sağlanmalıdır. Wazuh sunucusuna erişim, güvenlik duvarı kuralları ile sınırlandırılmalıdır.

Agent sayısı arttıkça, sunucu kaynakları buna göre planlanmalıdır. 100'den fazla agent için dağıtık mimari düşünülmelidir. Wazuh indexer için ayrı disk bölümü kullanılması, performansı artırır. Ayrıca düzenli index temizliği ve yedekleme politikaları oluşturulmalıdır.

İzleme Stratejisi

Tüm uç noktalara agent dağıtmak yerine, kritik sistemlere öncelik verilmelidir. İlk aşamada Active Directory sunucuları, veritabanları, web sunucuları ve DNS sunucuları izlenmelidir. Her agent için uygun grubun atanması, yönetimi kolaylaştırır.

Uyarı eşik değerlerinin doğru ayarlanması önemlidir. Çok düşük eşik değerleri gereksiz uyarılara (false positive) yol açar. Çok yüksek değerler ise gerçek tehditlerin kaçırılmasına neden olur. İlk dağıtımda varsayılan kurallarla başlayıp, ortamı tanıdıktan sonra özelleştirme yapılması önerilir.

Entegrasyonlar

Wazuh, çeşitli güvenlik araçlarıyla entegre edilebilir. SOAR (Security Orchestration, Automation and Response) platformları ile entegrasyon, otomatik müdahale senaryolarını etkinleştirir. Ticketing sistemleri ile entegrasyon, olay müdahale süreçlerini yönetilebilir kılar.

Log yönetimi sistemleri ile entegrasyon, uzun süreli log saklama gereksinimlerini karşılar. Splunk, IBM QRadar ve ArcSight gibi SIEM platformları ile veri paylaşımı yapılabilir. API entegrasyonları sayesinde özel otomasyon senaryoları oluşturulabilir.

Sonuç

Wazuh, açık kaynak SIEM ve XDR çözümü arayan organizasyonlar için güçlü bir seçenektir. Kapsamlı izleme yetenekleri, çoklu platform desteği ve esnek yapılandırma seçenekleri ile tehdit algılama ve olay müdahale süreçlerini iyileştirir. Kurumsal düzeyde özellikler sunarken, tamamen ücretsiz ve açık kaynak kalması önemli bir avantajdır.

Bu kılavuzda ele alınan kurulum ve yapılandırma adımları, temel bir Wazuh dağıtımı için yeterlidir. Gerçek ortam gereksinimlerine göre özelleştirme ve ölçeklendirme yapılmalıdır. Düzenli güncellemeler ve güvenlik yamaları takip edilmeli, topluluk kaynakları ve resmi dokumentasyon incelenmelidir. Wazuh, aktif bir topluluk ve düzenli güncellemeler ile sürekli gelişen bir platformdur.