Integración de Wazuh y threat intelligence
Wazuh ya recoge tus logs. Añade Q-Feeds y reconocerá las direcciones IP, los dominios y las URL maliciosos, además de los hashes de archivos escondidos en ellos.
- 2,500+Fuentes de inteligencia
- 20 minIntervalo de actualización
- 5 minHasta la integración completa
- 100%Made in Europe
¿Qué es la integración de Q-Feeds con Wazuh?
Un instalador open source deja nuestros indicadores de compromiso en tu manager de Wazuh como listas CDB, y añade los decodificadores y reglas que comparan cada evento con ellas. Una IP de origen o destino de la lista de malware, un dominio en tus logs de DNS o de proxy, una URL maliciosa: cada coincidencia genera una alerta de nivel 10.
El actualizador se ejecuta desde cron y solo descarga cuando tu licencia tiene datos nuevos, así el manager queda tranquilo entre medias. Si activas Active Response, Wazuh además bloquea la IP coincidente en el firewall local.
Q-Feeds combina inteligencia comercial, OSINT y gubernamental, actualizada cada 20 minutos. Junto a la API estándar hay un modo TAXII 2.1 que también entrega hashes de archivos y contexto de amenaza.
Empieza con la API estándar
Solo necesitas tu token API. El actualizador descarga los feeds que actives y comprueba cada veinte minutos si hay datos nuevos.
- Direcciones IP maliciosas, IPv4 e IPv6
- Dominios de malware y URL maliciosas
O ve más lejos con TAXII
Con una suscripción TAXII, el mismo instalador lee indicadores STIX de nuestro servidor TAXII, con el contexto que los acompaña.
- Hashes MD5, SHA-1 y SHA-256 mediante Sysmon
- Categoría, MITRE ATT&CK y datos geográficos con cada indicador
Lo que ofrecemos
Siempre por delante
Inteligencia que se actualiza cada 20 minutos, para ir siempre por delante de los atacantes.
Respuesta automática
Confíe en acciones de respuesta automatizadas y reduzca el trabajo manual necesario para detener las últimas amenazas.
Categorías
Céntrese en lo más importante: phishing, botnets, dark web y otras categorías cuidadosamente elaboradas.
Conocimiento
El conocimiento es poder en la lucha contra las amenazas. Nosotros nos encargamos de la parte del conocimiento.
Implementación sencilla
Nunca había hecho una implementación tan fácil. Siga nuestra guía concisa y listo.
Menos falsos positivos
Filtramos los falsos positivos, para que nunca malgaste recursos valiosos persiguiendo ruido.
Añade threat intelligence a Wazuh en 4 pasos
Crea tu cuenta gratuita
Regístrate en el Q-Feeds Threat Intelligence Portal y copia tu token API, o usa tus credenciales TAXII.
Ejecuta el instalador
Descarga los scripts de GitHub y ejecuta install.sh como root en tu manager de Wazuh. Hace unas pocas preguntas y se encarga del resto.
Deja trabajar a las reglas
Las listas CDB, los decodificadores y las reglas se instalan por ti. Wazuh revisa cada evento y avisa en cuanto hay coincidencia.
Alerta y responde
Filtra por las reglas de Q-Feeds en Threat Hunting y activa Active Response si quieres que las IPs coincidentes se bloqueen automáticamente.
Descubrir otras integraciones de SIEM
Feeds de threat intelligence
Feeds curados de IP, URL y dominios para toda tu infraestructura.
Splunk
Sin la threat intelligence adecuada, Splunk es solo un servidor de logs.
Feeds & servidor TAXII
Estándar TAXII/STIX 2.1, feeds y software de servidor disponibles.
Otros SIEM
Muchos fabricantes de SIEM admiten threat intelligence de terceros.
Preguntas frecuentes sobre la integración con Wazuh
¿Cómo funciona Q-Feeds con Wazuh?
Nuestros indicadores se escriben como listas CDB en el manager de Wazuh. Las reglas que vienen con el instalador comparan cada evento decodificado con esas listas y generan una alerta de nivel 10 cuando hay coincidencia.
¿Qué versión de Wazuh necesito?
Wazuh 4.x o posterior, con acceso root en el manager. No hace falta instalar nada más: la integración usa el Python que viene con Wazuh.
¿Qué indicadores puedo detectar?
Direcciones IP y dominios maliciosos con la API estándar, y URL maliciosas en Premium. En modo TAXII se añaden los hashes MD5, SHA-1 y SHA-256, comparados con eventos de Sysmon.
¿Wazuh puede bloquear una IP maliciosa de forma automática?
Sí. Active Response es opcional durante la instalación. Con él activado, Wazuh bloquea la IP coincidente en el firewall local durante el tiempo que tú definas.
¿Hay una versión gratuita?
Sí. La edición Community gratuita te permite probar la integración con Wazuh antes de pasar a Plus o Premium. El instalador es open source con licencia Apache 2.0.
¡Evalúe nuestra inteligencia hoy mismo!
Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.
Activar el acceso gratuito