Комментарий пользователя
Инфраструктура разрослась, и мы перестали понимать, где какие версии пакетов стоят и есть ли там уязвимости. Подскажите, как с помощью Wazuh настроить базовую инвентаризацию и мониторинг уязвимостей на Linux-серверах?
Ответ специалиста
Привет, Дмитрий! Обилие серверов и неконтролируемые версии пакетов — основная проблема любой растущей инфраструктуры. Wazuh отлично подходит для решения этой задачи. Он позволяет проводить подробную инвентаризацию хостов — например, собирать данные о ПО, запущенных процессах и открытых портах. По сути, это инвентаризация прямо «из коробки», причем с открытым исходным кодом.
Потребуется настроить связку из двух модулей.
Модуль 1. Сбор списка установленных пакетов (Syscollector)
За инвентаризацию (IT Hygiene) в Wazuh отвечает модуль Syscollector. Он работает по расписанию и позволяет без установки дополнительных инструментов точно узнать, какие версии ПО используются и есть ли среди них устаревшие.
Чтобы его включить, необходимо проверить конфигурационный файл ossec.conf на Linux-агентах. Эту настройку также можно «раскатать» централизованно через группы. Добавьте или убедитесь, что раскомментирован следующий блок:
<syscollector>
<disabled>no</disabled>
<scan_on_start>yes</scan_on_start>
<hardware>yes</hardware>
<os>yes</os>
<network>yes</network>
<packages>yes</packages>
<ports all="yes">yes</ports>
<interval>1h</interval>
<packages>yes</packages>
<processes>yes</processes>
<users>yes</users>
<groups>yes</groups>
<services>yes</services>
</syscollector>
После перезапуска агента на сервер начнут отправляться списки всех установленных .deb или .rpm пакетов.
Модуль 2. Поиск уязвимостей (Vulnerability Detector)
Когда список пакетов собран, в дело вступает модуль Vulnerability Detector. Он берет данные от Syscollector и сопоставляет версии установленного ПО с глобальными базами известных уязвимостей от вендоров операционных систем.
Модуль включается глобально, в том же файле ossec.conf на самом Wazuh-сервере (менеджере):
<vulnerability-detection>
<enabled>yes</enabled>
<index-status>yes</index-status>
<feed-update-interval>5m</feed-update-interval>
</vulnerability-detection>
Важные нюансы:
1. Модулю требуется подключение к индексатору для хранения результатов. Для этого можно настроить секцию <indexer>:
<indexer>
<enabled>yes</enabled>
<hosts>
<host>https://127.0.0.1:1111</host>
</hosts>
<ssl>
<certificate_authorities>
<ca>/etc/myfile/certs/rootca.pem</ca>
</certificate_authorities>
<certificate>/etc/myfile/certs/myfilecert.pem</certificate>
<key>/etc/myfile/certs/myfilekey.pem</key>
</ssl>
</indexer>
2.Для первичной загрузки и регулярного обновления словарей уязвимостей серверу Wazuh (менеджеру) обязательно потребуется доступ в интернет.
Больше не придется писать скрипты или вручную сверять версии. Wazuh автоматически обработает данные и выведет их на удобные дашборды — наглядный список хостов с критическими уязвимостями, проблемные пакеты и конкретные идентификаторы CVE, которые необходимо пропатчить.

Исчерпывающую инструкцию вы найдете в нашей статье «Как инвентаризировать контейнеры с помощью Wazuh-агента». В ней рассказывается и об архитектуре решений, и приведено множество примеров конфигурации, и советов по безопасности.