Integração com o Wazuh

Integração do Wazuh com threat intelligence

O Wazuh já recolhe os seus registos. Junte a Q-Feeds e ele reconhece os endereços IP, os domínios e os URLs maliciosos, além dos hashes de ficheiros escondidos neles.

  • 2,500+Fontes de inteligência
  • 20 minIntervalo de atualização
  • 5 minAté à integração completa
  • 100%Made in Europe
O que é

O que é a integração da Q-Feeds com o Wazuh?

Um instalador open source coloca os nossos indicadores de compromisso no seu manager Wazuh como listas CDB e acrescenta os decoders e as regras que comparam cada evento com elas. Um IP de origem ou destino da lista de malware, um domínio nos registos de DNS ou de proxy, um URL malicioso: cada correspondência gera um alerta de nível 10.

O atualizador corre a partir do cron e só transfere quando a sua licença tem dados novos, por isso o manager fica sossegado pelo meio. Com o Active Response ligado, o Wazuh bloqueia também o endereço IP correspondente na firewall local.

A Q-Feeds junta fontes comerciais, OSINT e governamentais, atualizadas a cada 20 minutos. Além da API padrão existe um modo TAXII 2.1 que entrega também hashes de ficheiros e contexto de ameaça.

API padrão

Comece pela API padrão

Basta o seu token API. O atualizador obtém os feeds que ativar e verifica a cada vinte minutos se há dados novos.

  • Endereços IP maliciosos, IPv4 e IPv6
  • Domínios de malware e URLs maliciosos
TAXII 2.1

Ou vá mais longe com TAXII

Com uma subscrição TAXII, o mesmo instalador lê indicadores STIX do nosso servidor TAXII, com o contexto que os acompanha.

  • Hashes MD5, SHA-1 e SHA-256 através do Sysmon
  • Categoria, MITRE ATT&CK e dados geográficos em cada indicador
Funcionalidades

O que oferecemos

Sempre à frente

Inteligência que se atualiza a cada 20 minutos, para estar sempre à frente dos atacantes.

Resposta automática

Confie em ações de resposta automatizadas e reduza o trabalho manual necessário para travar as ameaças mais recentes.

Categorias

Concentre-se no que é mais importante: phishing, botnets, dark web e outras categorias cuidadosamente criadas.

Conhecimento

O conhecimento é poder na luta contra as ameaças. Nós tratamos da parte do conhecimento por si.

Implementação simples

Nunca fez uma implementação tão fácil. Siga o nosso guia conciso e está pronto.

Menos falsos positivos

Filtramos os falsos positivos, para que nunca desperdice recursos valiosos a perseguir ruído.

Como funciona

Adicione threat intelligence ao Wazuh em 4 passos

  1. Crie a sua conta gratuita

    Registe-se no Q-Feeds Threat Intelligence Portal e copie o seu token API, ou use as suas credenciais TAXII.

  2. Execute o instalador

    Transfira os scripts do GitHub e execute o install.sh como root no seu manager Wazuh. Faz meia dúzia de perguntas e trata do resto.

  3. Deixe as regras trabalhar

    As listas CDB, os decoders e as regras são instalados por si. O Wazuh verifica cada evento e alerta quando há correspondência.

  4. Alerte e responda

    Filtre pelas regras da Q-Feeds no Threat Hunting e ligue o Active Response se quiser que os IPs correspondentes sejam bloqueados automaticamente.

FAQ

Perguntas frequentes sobre a integração com o Wazuh

Como funciona a Q-Feeds com o Wazuh?

Os nossos indicadores são escritos em listas CDB no manager Wazuh. As regras que vêm com o instalador comparam cada evento descodificado com essas listas e geram um alerta de nível 10 quando há correspondência.

De que versão do Wazuh preciso?

Wazuh 4.x ou posterior, com acesso root no manager. Não é preciso instalar mais nada: a integração usa o Python que vem com o Wazuh.

Que indicadores posso detetar?

Endereços IP e domínios maliciosos pela API padrão, e URLs maliciosos no Premium. No modo TAXII juntam-se os hashes MD5, SHA-1 e SHA-256, comparados com eventos do Sysmon.

O Wazuh consegue bloquear um IP malicioso automaticamente?

Sim. O Active Response é opcional durante a instalação. Quando está ligado, o Wazuh bloqueia o endereço IP correspondente na firewall local durante o tempo que definir.

Existe uma versão gratuita?

Sim. A edição Community gratuita permite testar a integração com o Wazuh antes de passar para Plus ou Premium. O instalador é open source com licença Apache 2.0.

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito