| name | implementing-endpoint-detection-with-wazuh |
| description | 部署并配置 Wazuh SIEM/XDR 进行终端检测,包括 Agent 管理、自定义解码器和规则 XML 创建、通过 Wazuh REST API 查询告警,以及自动化响应动作。 |
| domain | cybersecurity |
| subdomain | security-operations |
| tags | ["siem","xdr","wazuh","endpoint-detection","custom-rules","incident-response"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
使用 Wazuh 实现终端检测
概述
Wazuh 是一个开源的安全信息和事件管理(SIEM)和扩展检测与响应(XDR)平台,用于终端监控、威胁检测和合规管理。本技能涵盖通过 Wazuh REST API 管理 Agent、创建自定义 XML 解码器和规则以支持组织特定的检测需求、查询告警,以及使用 logtest 端点测试规则逻辑。
前置条件
- 已部署并启用 API 的 Wazuh Manager 4.x
- Python 3.9+ 及
requests 库
- API 凭据(用于 JWT 身份验证的用户名/密码)
- 了解 Wazuh 解码器和规则 XML 语法
步骤
步骤 1:向 Wazuh API 进行身份验证
通过 POST 请求发送至 /security/user/authenticate 获取 JWT 令牌。
步骤 2:列出并监控 Agent
通过 /agents 端点查询 Agent 状态、版本和最后心跳时间。
步骤 3:查询安全告警
按规则 ID、严重性、Agent 或时间范围搜索告警。
步骤 4:使用 Logtest 测试自定义规则
使用 /logtest 端点针对样本日志行验证解码器和规则逻辑。
预期输出
包含 Agent 清单、告警统计信息、规则覆盖范围和 logtest 验证结果的 JSON 报告。