Настройка базовой инвентаризации и мониторинг уязвимостей

Вопрос: как с помощью Wazuh настроить базовую инвентаризацию и мониторинг уязвимостей

Линия поддержки
Линия поддержки Ответы на вопросы пользователей
16 июля 2026

Настраиваем инвентаризацию и мониторинг уязвимостей на Linux-серверах.

Изображение записи

Комментарий пользователя

Инфраструктура разрослась, и мы перестали понимать, где какие версии пакетов стоят и есть ли там уязвимости. Подскажите, как с помощью Wazuh настроить базовую инвентаризацию и мониторинг уязвимостей на Linux-серверах?

Дмитрий системный администратор в SaaS-стартапе

Ответ специалиста

Привет, Дмитрий! Обилие серверов и неконтролируемые версии пакетов — основная проблема любой растущей инфраструктуры. Wazuh отлично подходит для решения этой задачи. Он позволяет проводить подробную инвентаризацию хостов — например, собирать данные о ПО, запущенных процессах и открытых портах. По сути, это инвентаризация прямо «из коробки», причем с открытым исходным кодом.

Потребуется настроить связку из двух модулей.

Модуль 1. Сбор списка установленных пакетов (Syscollector)

За инвентаризацию (IT Hygiene) в Wazuh отвечает модуль Syscollector. Он работает по расписанию и позволяет без установки дополнительных инструментов точно узнать, какие версии ПО используются и есть ли среди них устаревшие.

  • Антон Дятлов

    Антон Дятлов

    Инженер по защите информации

Чтобы его включить, необходимо проверить конфигурационный файл ossec.conf на Linux-агентах. Эту настройку также можно «раскатать» централизованно через группы. Добавьте или убедитесь, что раскомментирован следующий блок:


      <syscollector>
  <disabled>no</disabled>
  <scan_on_start>yes</scan_on_start>
    <hardware>yes</hardware>
    <os>yes</os>
    <network>yes</network>
    <packages>yes</packages>
    <ports all="yes">yes</ports> 
  <interval>1h</interval>
  <packages>yes</packages>
  <processes>yes</processes>
     <users>yes</users>
   <groups>yes</groups>
   <services>yes</services> 
</syscollector>

После перезапуска агента на сервер начнут отправляться списки всех установленных .deb или .rpm пакетов.

Модуль 2. Поиск уязвимостей (Vulnerability Detector)

Когда список пакетов собран, в дело вступает модуль Vulnerability Detector. Он берет данные от Syscollector и сопоставляет версии установленного ПО с глобальными базами известных уязвимостей от вендоров операционных систем.

Модуль включается глобально, в том же файле ossec.conf на самом Wazuh-сервере (менеджере):


      <vulnerability-detection>
  <enabled>yes</enabled>
  <index-status>yes</index-status>
  <feed-update-interval>5m</feed-update-interval>
</vulnerability-detection>

Важные нюансы:

1. Модулю требуется подключение к индексатору для хранения результатов. Для этого можно настроить секцию <indexer>:


      <indexer>
  <enabled>yes</enabled>
  <hosts>
    <host>https://127.0.0.1:1111</host>
  </hosts>
  <ssl>
    <certificate_authorities>
      <ca>/etc/myfile/certs/rootca.pem</ca>
    </certificate_authorities>
    <certificate>/etc/myfile/certs/myfilecert.pem</certificate>
    <key>/etc/myfile/certs/myfilekey.pem</key>
  </ssl>
</indexer>

2.Для первичной загрузки и регулярного обновления словарей уязвимостей серверу Wazuh (менеджеру) обязательно потребуется доступ в интернет.

Больше не придется писать скрипты или вручную сверять версии. Wazuh автоматически обработает данные и выведет их на удобные дашборды — наглядный список хостов с критическими уязвимостями, проблемные пакеты и конкретные идентификаторы CVE, которые необходимо пропатчить.

Скриншот дашборда. Видны различные метрики и графики.
Пример дашборда. Источник.

Исчерпывающую инструкцию вы найдете в нашей статье «Как инвентаризировать контейнеры с помощью Wazuh-агента». В ней рассказывается и об архитектуре решений, и приведено множество примеров конфигурации, и советов по безопасности.