Wazuh - Open Source SIEM
Pengantar
Wazuh adalah platform keamanan open-source yang menyediakan kemampuan SIEM, XDR (Extended Detection and Response), dan kepatuhan (compliance) secara terpadu. Wazuh merupakan fork dari OSSEC dan telah berkembang menjadi solusi keamanan end-to-end yang terintegrasi dengan Elastic Stack (Elasticsearch, Kibana) untuk visualisasi dan analisis data.
Arsitektur Wazuh
Arsitektur Wazuh terdiri dari tiga komponen utama:
1. Wazuh Server
Komponen sentral yang bertanggung jawab untuk:
- Menerima dan menganalisis data dari Wazuh Agent melalui koneksi terenkripsi.
- Menjalankan decoders dan rules untuk memproses log.
- Mengelola active response dan tugas-tugas keamanan lainnya.
- Berkomunikasi dengan Wazuh Indexer untuk penyimpanan data.
2. Wazuh Indexer
Sebuah cluster Elasticsearch yang menyediakan penyimpanan data terdistribusi, pencarian full-text, dan kemampuan analitik yang cepat. Wazuh Indexer juga menggantikan fungsi Elasticsearch tradisional dalam deployment Wazuh.
3. Wazuh Dashboard
Antarmuka web berbasis Kibana yang menampilkan visualisasi data keamanan, dasbor real-time, dan alat untuk investigasi.
4. Wazuh Agent
Perangkat lunak yang diinstal pada endpoint (server, workstation, container) untuk:
- Mengumpulkan log sistem dan aplikasi.
- Memantau integritas file (FIM).
- Mendeteksi kerentanan (vulnerability detection).
- Melakukan inventory perangkat lunak dan perangkat keras.
- Menjalankan perintah active response dari server.
Fitur-Fitur Utama
FIM (File Integrity Monitoring)
Wazuh memantau perubahan pada file dan direktori yang dianggap kritis. Ketika ada perubahan (modifikasi, pembuatan, atau penghapusan file), Wazuh menghasilkan alert dan mencatat detail perubahan termasuk checksum, metadata, dan pengguna yang melakukannya. FIM sangat penting untuk mendeteksi malware yang memodifikasi file sistem atau konfigurasi.
Vulnerability Detection
Wazuh secara berkala memindai endpoint dan mencocokkan inventory perangkat lunak dengan basis data CVE (Common Vulnerabilities and Exposures). Deteksi ini membantu organisasi mengidentifikasi dan memprioritaskan patching kerentanan kritis sebelum dieksploitasi.
Log Data Analysis
Wazuh mampu mengumpulkan dan menganalisis log dari berbagai sumber: syslog, Windows Event Log, log aplikasi web (Apache, Nginx), database, dan firewall. Decoders dan rules bawaan Wazuh memproses log ini untuk menghasilkan alert keamanan yang bermakna.
Compliance (Kepatuhan)
Wazuh mendukung pemantauan kepatuhan terhadap berbagai standar:
- PCI DSS - Memantau kontrol akses, logging, dan konfigurasi sistem pembayaran.
- GDPR - Melacak akses data pribadi dan mendeteksi potensi kebocoran data.
- HIPAA - Memastikan perlindungan data kesehatan elektronik (ePHI).
Active Response
Wazuh dapat merespons ancaman secara otomatis, seperti memblokir alamat IP yang mencurigakan melalui firewall, menghentikan proses berbahaya, atau mengisolasi endpoint yang terinfeksi. Respons dapat dipicu oleh aturan korelasi tertentu.
Decoders & Rules
- Decoders - Menguraikan log mentah menjadi fields terstruktur yang dapat dianalisis. Wazuh menyediakan decoder untuk format log standar (syslog, JSON, Windows Event Log) serta memungkinkan pembuatan decoder kustom.
- Rules - Aturan yang menentukan kapan suatu peristiwa dianggap sebagai ancaman. Aturan dapat digabungkan menggunakan logika if-then, grouping, dan frequency untuk mengurangi false positive.
Integrasi dengan Elasticsearch
Salah satu kekuatan utama Wazuh adalah integrasi mendalam dengan Elasticsearch. Data yang dikumpulkan oleh Wazuh Server dikirim ke Elasticsearch untuk diindeks dan dicari secara real-time. Kibana (atau Wazuh Dashboard) kemudian digunakan untuk:
- Visualisasi data keamanan dalam dasbor interaktif.
- Pencarian ad-hoc menggunakan Kibana Query Language (KQL).
- Pembuatan laporan dan scheduled reports.
Banyak organisasi menggunakan kombinasi Wazuh + Elastic Stack sebagai alternatif open-source yang mumpuni untuk menggantikan SIEM komersial mahal seperti Splunk atau QRadar.