Integração do Wazuh com threat intelligence
O Wazuh já recolhe os seus registos. Junte a Q-Feeds e ele reconhece os endereços IP, os domínios e os URLs maliciosos, além dos hashes de ficheiros escondidos neles.
- 2,500+Fontes de inteligência
- 20 minIntervalo de atualização
- 5 minAté à integração completa
- 100%Made in Europe
O que é a integração da Q-Feeds com o Wazuh?
Um instalador open source coloca os nossos indicadores de compromisso no seu manager Wazuh como listas CDB e acrescenta os decoders e as regras que comparam cada evento com elas. Um IP de origem ou destino da lista de malware, um domínio nos registos de DNS ou de proxy, um URL malicioso: cada correspondência gera um alerta de nível 10.
O atualizador corre a partir do cron e só transfere quando a sua licença tem dados novos, por isso o manager fica sossegado pelo meio. Com o Active Response ligado, o Wazuh bloqueia também o endereço IP correspondente na firewall local.
A Q-Feeds junta fontes comerciais, OSINT e governamentais, atualizadas a cada 20 minutos. Além da API padrão existe um modo TAXII 2.1 que entrega também hashes de ficheiros e contexto de ameaça.
Comece pela API padrão
Basta o seu token API. O atualizador obtém os feeds que ativar e verifica a cada vinte minutos se há dados novos.
- Endereços IP maliciosos, IPv4 e IPv6
- Domínios de malware e URLs maliciosos
Ou vá mais longe com TAXII
Com uma subscrição TAXII, o mesmo instalador lê indicadores STIX do nosso servidor TAXII, com o contexto que os acompanha.
- Hashes MD5, SHA-1 e SHA-256 através do Sysmon
- Categoria, MITRE ATT&CK e dados geográficos em cada indicador
O que oferecemos
Sempre à frente
Inteligência que se atualiza a cada 20 minutos, para estar sempre à frente dos atacantes.
Resposta automática
Confie em ações de resposta automatizadas e reduza o trabalho manual necessário para travar as ameaças mais recentes.
Categorias
Concentre-se no que é mais importante: phishing, botnets, dark web e outras categorias cuidadosamente criadas.
Conhecimento
O conhecimento é poder na luta contra as ameaças. Nós tratamos da parte do conhecimento por si.
Implementação simples
Nunca fez uma implementação tão fácil. Siga o nosso guia conciso e está pronto.
Menos falsos positivos
Filtramos os falsos positivos, para que nunca desperdice recursos valiosos a perseguir ruído.
Adicione threat intelligence ao Wazuh em 4 passos
Crie a sua conta gratuita
Registe-se no Q-Feeds Threat Intelligence Portal e copie o seu token API, ou use as suas credenciais TAXII.
Execute o instalador
Transfira os scripts do GitHub e execute o install.sh como root no seu manager Wazuh. Faz meia dúzia de perguntas e trata do resto.
Deixe as regras trabalhar
As listas CDB, os decoders e as regras são instalados por si. O Wazuh verifica cada evento e alerta quando há correspondência.
Alerte e responda
Filtre pelas regras da Q-Feeds no Threat Hunting e ligue o Active Response se quiser que os IPs correspondentes sejam bloqueados automaticamente.
Descobrir outras integrações de SIEM
Feeds de threat intelligence
Feeds curados de IP, URL e domínios para toda a sua infraestrutura.
Splunk
Sem a threat intelligence certa, o Splunk é apenas um servidor de logs.
Feeds & servidor TAXII
Norma TAXII/STIX 2.1, feeds e software de servidor disponíveis.
Outros SIEM
Muitos fabricantes de SIEM suportam threat intelligence de terceiros.
Perguntas frequentes sobre a integração com o Wazuh
Como funciona a Q-Feeds com o Wazuh?
Os nossos indicadores são escritos em listas CDB no manager Wazuh. As regras que vêm com o instalador comparam cada evento descodificado com essas listas e geram um alerta de nível 10 quando há correspondência.
De que versão do Wazuh preciso?
Wazuh 4.x ou posterior, com acesso root no manager. Não é preciso instalar mais nada: a integração usa o Python que vem com o Wazuh.
Que indicadores posso detetar?
Endereços IP e domínios maliciosos pela API padrão, e URLs maliciosos no Premium. No modo TAXII juntam-se os hashes MD5, SHA-1 e SHA-256, comparados com eventos do Sysmon.
O Wazuh consegue bloquear um IP malicioso automaticamente?
Sim. O Active Response é opcional durante a instalação. Quando está ligado, o Wazuh bloqueia o endereço IP correspondente na firewall local durante o tempo que definir.
Existe uma versão gratuita?
Sim. A edição Community gratuita permite testar a integração com o Wazuh antes de passar para Plus ou Premium. O instalador é open source com licença Apache 2.0.
Avalie a nossa inteligência hoje mesmo!
Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.
Ativar o acesso gratuito