Integración con Wazuh

Integración de Wazuh y threat intelligence

Wazuh ya recoge tus logs. Añade Q-Feeds y reconocerá las direcciones IP, los dominios y las URL maliciosos, además de los hashes de archivos escondidos en ellos.

  • 2,500+Fuentes de inteligencia
  • 20 minIntervalo de actualización
  • 5 minHasta la integración completa
  • 100%Made in Europe
Qué es

¿Qué es la integración de Q-Feeds con Wazuh?

Un instalador open source deja nuestros indicadores de compromiso en tu manager de Wazuh como listas CDB, y añade los decodificadores y reglas que comparan cada evento con ellas. Una IP de origen o destino de la lista de malware, un dominio en tus logs de DNS o de proxy, una URL maliciosa: cada coincidencia genera una alerta de nivel 10.

El actualizador se ejecuta desde cron y solo descarga cuando tu licencia tiene datos nuevos, así el manager queda tranquilo entre medias. Si activas Active Response, Wazuh además bloquea la IP coincidente en el firewall local.

Q-Feeds combina inteligencia comercial, OSINT y gubernamental, actualizada cada 20 minutos. Junto a la API estándar hay un modo TAXII 2.1 que también entrega hashes de archivos y contexto de amenaza.

API estándar

Empieza con la API estándar

Solo necesitas tu token API. El actualizador descarga los feeds que actives y comprueba cada veinte minutos si hay datos nuevos.

  • Direcciones IP maliciosas, IPv4 e IPv6
  • Dominios de malware y URL maliciosas
TAXII 2.1

O ve más lejos con TAXII

Con una suscripción TAXII, el mismo instalador lee indicadores STIX de nuestro servidor TAXII, con el contexto que los acompaña.

  • Hashes MD5, SHA-1 y SHA-256 mediante Sysmon
  • Categoría, MITRE ATT&CK y datos geográficos con cada indicador
Funciones

Lo que ofrecemos

Siempre por delante

Inteligencia que se actualiza cada 20 minutos, para ir siempre por delante de los atacantes.

Respuesta automática

Confíe en acciones de respuesta automatizadas y reduzca el trabajo manual necesario para detener las últimas amenazas.

Categorías

Céntrese en lo más importante: phishing, botnets, dark web y otras categorías cuidadosamente elaboradas.

Conocimiento

El conocimiento es poder en la lucha contra las amenazas. Nosotros nos encargamos de la parte del conocimiento.

Implementación sencilla

Nunca había hecho una implementación tan fácil. Siga nuestra guía concisa y listo.

Menos falsos positivos

Filtramos los falsos positivos, para que nunca malgaste recursos valiosos persiguiendo ruido.

Cómo funciona

Añade threat intelligence a Wazuh en 4 pasos

  1. Crea tu cuenta gratuita

    Regístrate en el Q-Feeds Threat Intelligence Portal y copia tu token API, o usa tus credenciales TAXII.

  2. Ejecuta el instalador

    Descarga los scripts de GitHub y ejecuta install.sh como root en tu manager de Wazuh. Hace unas pocas preguntas y se encarga del resto.

  3. Deja trabajar a las reglas

    Las listas CDB, los decodificadores y las reglas se instalan por ti. Wazuh revisa cada evento y avisa en cuanto hay coincidencia.

  4. Alerta y responde

    Filtra por las reglas de Q-Feeds en Threat Hunting y activa Active Response si quieres que las IPs coincidentes se bloqueen automáticamente.

Preguntas frecuentes

Preguntas frecuentes sobre la integración con Wazuh

¿Cómo funciona Q-Feeds con Wazuh?

Nuestros indicadores se escriben como listas CDB en el manager de Wazuh. Las reglas que vienen con el instalador comparan cada evento decodificado con esas listas y generan una alerta de nivel 10 cuando hay coincidencia.

¿Qué versión de Wazuh necesito?

Wazuh 4.x o posterior, con acceso root en el manager. No hace falta instalar nada más: la integración usa el Python que viene con Wazuh.

¿Qué indicadores puedo detectar?

Direcciones IP y dominios maliciosos con la API estándar, y URL maliciosas en Premium. En modo TAXII se añaden los hashes MD5, SHA-1 y SHA-256, comparados con eventos de Sysmon.

¿Wazuh puede bloquear una IP maliciosa de forma automática?

Sí. Active Response es opcional durante la instalación. Con él activado, Wazuh bloquea la IP coincidente en el firewall local durante el tiempo que tú definas.

¿Hay una versión gratuita?

Sí. La edición Community gratuita te permite probar la integración con Wazuh antes de pasar a Plus o Premium. El instalador es open source con licencia Apache 2.0.

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito