Wazuh

Sobre o Curso

 

O Wazuh é uma plataforma open source de SIEM (Security Information and Event Management) e XDR (Extended Detection and Response). Seus objetivos principais concentram-se em centralizar a visibilidade de segurança, detectar ameaças em tempo real e automatizar respostas na infraestrutura corporativa.

O treinamento foi desenvolvido com uma abordagem hands-on, permitindo que o aluno não apenas conheça os recursos do Wazuh, mas aprenda a utilizá-los para investigar eventos, identificar técnicas de ataque, criar detecções e automatizar respostas a incidentes.

Principais Objetivos do Wazuh

  • Centralização e Análise de Logs (SIEM): Coletar, padronizar e correlacionar eventos provenientes de servidores, endpoints, dispositivos de rede, containers e ambientes em nuvem em um único repositório.
  • Detecção de Ameaças e Malware (XDR/EDR): Identificar comportamentos anômalos, processos maliciosos, movimentação lateral e ataques cibernéticos em múltiplos sistemas operacionais (Linux, Windows, macOS).
  • Monitoramento de Integridade de Arquivos (FIM): Monitorar alterações não autorizadas em arquivos críticos do sistema, chaves de registro do Windows e diretórios sensíveis em tempo real.
  • Gestão de Vulnerabilidades e Avaliação de Postura (SCA): Mapear continuamente pacotes desatualizados com falhas conhecidas (CVEs) e auditar configurações do sistema com base em guias de hardening (como CIS Benchmarks).
  • Automação de Resposta a Incidentes (Active Response): Executar ações corretivas automáticas imediatas, como bloqueio de IPs em firewalls, isolamento de máquinas comprometidas e encerramento de processos suspeitos.
  • Garantia de Conformidade (Regulatory Compliance): Mapear automaticamente eventos de segurança para relatórios de conformidade regulatória (LGPD, PCI-DSS, ISO 27001, NIST SP 800-53 e GDPR).

Conteúdo Programático

 

Módulo 1: Arquitetura, Deploy e Gerenciamento de Agentes

  • Visão Geral e Arquitetura: Conceitos de SIEM, XDR e retenção de logs; papel e funcionamento do Wazuh Indexer, Manager e Dashboard.
  • Instalação e Implantação: Instalação prática em ambiente Linux (Debian/Ubuntu/RHEL); diferenças entre arquitetura distribuída e single-node; configuração do servidor e cluster.
  • Gerenciamento de Agentes: Implantação e provisionamento de agentes em Windows, Linux e macOS; autenticação por chave; grupos de agentes e distribuição centralizada de configurações via agent.conf.

Módulo 2: Coleta de Logs, Decodificadores e Regras Customizadas

  • Fontes de Dados e Ingestão: Coleta via Syslog, Windows Event Log, arquivos de texto plano, JSON e APIs de serviços de nuvem (AWS, GCP, Azure).
  • Estrutura de Decodificadores (Decoders): Funcionamento do pipeline de parsing; criação de decodificadores customizados com Regex e manipulação de atributos XML.
  • Mecanismo de Regras (Ruleset): Sintaxe de regras XML; hierarquia, níveis de severidade de alertas (1 a 15) e uso do utilitário wazuh-logtest para validação e troubleshooting.
  • Mapeamento MITRE ATT&CK: Associação de regras personalizadas com táticas, técnicas e sub-técnicas do framework MITRE ATT&CK.

Módulo 3: Módulos Internos de Detecção e Auditoria

  • Monitoramento de Integridade de Arquivos (FIM): Configuração do syscheck; monitoramento em tempo real vs. agendado; detecção de alterações de chaves no Registro do Windows e atributos de arquivos cruciais.
  • Avaliação de Configurações de Segurança (SCA): Aplicação de políticas de hardening baseadas em normas internacionais (CIS Benchmarks); criação e adaptação de checagens customizadas em YAML.
  • Detecção de Vulnerabilidades: Configuração do feed de vulnerabilidades (NVD/CVE); varredura contínua e correlação com pacotes instalados no sistema operacional.
  • Detecção de Malwares e Ameaças: Auditoria de chamadas de sistema com auditd; identificação de processos ocultos e arquivos suspeitos via Rootcheck.

Módulo 4: Resposta Ativa e Integrações de SecOps

  • Active Response (Resposta Ativa): Execução automatizada de scripts de remediação no agente (bloqueio de IPs no firewall local, encerramento de processos maliciosos e isolamento de hosts).
  • Integração com Threat Intelligence: Conexão nativa e por API com serviços externos como VirusTotal, AbuseIPDB e AlienVault OTX.
  • Automação e Ecossistema de Segurança: Notificações via Webhooks para Slack e Microsoft Teams; integração com plataformas SOAR (n8n, Shuffle) e de gestão de incidentes (TheHive).
  • Integração Avançada: Acionamento de varreduras do YARA em tempo real a partir de gatilhos acionados pelo módulo FIM.

Módulo 5: Dashboards, Conformidade, Tuning e Exercício Prático de SOC

  • Dashboards e Visualizações: Customização do Wazuh Dashboard; criação de painéis, pesquisas avançadas no OpenSearch e exportação de relatórios executivos em PDF/CSV.
  • Módulos de Conformidade (Compliance): Extração e análise de relatórios prontos para LGPD, PCI-DSS, ISO 27001, NIST SP 800-53 e HIPAA.
  • Tuning e Manutenção: Métodos para filtragem e eliminação de falsos positivos; gerenciamento do ciclo de vida dos índices (Index Lifecycle Management) e estratégias de backup.

Simulação de Incidente (Hands-on Final)

Execução de um ataque controlado em ambiente de laboratório (força bruta, exploração e movimentação lateral), rastreamento analítico completo no Wazuh e validação da resposta automática de contenção.

Pré-Requisitos

Pré-Requisitos

 

Obrigatórios

  • Domínio básico/intermediário da linha de comando Linux: Navegação de diretórios, manipulação de arquivos com nano/vim, controle de permissões e gerenciamento de serviços via systemctl.
  • Conhecimento fundamental de redes de computadores: Endereçamento IP, portas TCP/UDP, funcionamento do protocolo Syslog e regras básicas de firewall.

Desejáveis

  • Formatos e estrutura de logs: Noções básicas sobre JSON, Syslog e Windows Event Viewer.
  • Expressões Regulares (Regex): Lógica básica de Regex para parsing de dados.
  • Conceitos gerais de cibersegurança: Familiaridade com CVEs, portas vulneráveis e matriz MITRE ATT&CK.

Público Alvo

Público Alvo

 

  • Analistas de SOC (Níveis 1 e 2): Profissionais que buscam aprimorar a triagem de alertas, investigação de incidentes e uso avançado de regras e automação com Wazuh.
  • Administradores de Sistemas (SysAdmins) e Redes: Responsáveis por gerenciar infraestrutura que precisam centralizar a visibilidade de segurança e responder a ameaças em tempo real.
  • Engenheiros de SecOps e DevSecOps: Especialistas focados em integrar a coleta de logs, auditoria contínua e automação de segurança no pipeline e infraestrutura corporativa.
  • Consultores de TI e Prestadores de Serviços (MSPs): Profissionais que desejam implantar, gerenciar e oferecer soluções de SIEM/XDR open source para múltiplos clientes.

Carga Horária

Carga Horária

40 horas

Turmas

Turmas

Noturno: 10 noites (seg a sex) das 19hs às 23hs.

Semanal: 5 dias (seg a sex) das 09hs às 18hs.

Disponível no formato Presencial ou Online Ao Vivo

Nossas Turmas

  • 19/10
    das 19:00 às 23:00
  • Curso Online
  • R$
    R$ 1.200,00
Inscreva-se

© 4Bios

by nerit