Автоматизация Threat Hunting в Wazuh: полная демонстрация рабочего процесса в n8n
NeetroX
0:00 / 0:00
Автоматизация Threat Hunting в Wazuh: полная демонстрация рабочего процесса в n8n
690 просмотров · 2 месяца назад
NeetroX
209 подписчиков
690 просмотров · 2 месяца назад
Ваш Wazuh показывает «0 критических оповещений». Но 11 000 событий ниже порогового значения — это именно то место, где скрывается тихий злоумышленник, и в этой демонстрации поиск его находит: 6381 веб-запрос с 3 подтвержденных вредоносных IP-адресов, которые ни разу не вызвали оповещения.
Это запланированные запросы на поиск угроз (Scheduled Hunt Queries), рабочий процесс n8n, который превращает поиск угроз в регулярное мероприятие. Каждый понедельник в 7:00 он запускает набор из 59 гипотез поиска угроз, сопоставленных с MITRE ATT&CK, против вашего индексатора Wazuh в одном пакетном запросе (~20 секунд), обогащает результаты поиска данными VirusTotal, AlienVault OTX и AbuseIPDB, локальная модель ИИ (Ollama) составляет заметки по сортировке и отправляет вам по электронной почте отчет, который начинается с вердикта: что-то требует вмешательства человека, или все в порядке.
▸ Получите рабочий процесс: https://neetrox.com/product/wazuh-thr...
59 задокументированных поисков угроз (30 для Windows · 18 для Linux · 11 кроссплатформенных), руководство по настройке (~15 мин), сценарий оптимизации. Работает полностью на ВАШЕЙ инфраструктуре, ваши данные никогда не покидают её. По умолчанию — пробный запуск.
ВРЕМЕННЫЕ МЕТКИ
0:00 Проблема — 0 оповещений, 11 000 скрытых событий
0:16 Рабочий процесс n8n, узел за узлом
0:32 Триггер в понедельник в 07:00
0:40 Внутри библиотеки из 59 поисков (гипотеза, MITRE, ложные срабатывания)
1:12 Один пакетный запрос + обогащение информации об угрозах
1:36 ИИ-аналитик — писатель, а не тот, кто принимает решения
1:52 Электронная почта, Slack, Discord, Telegram — за порогом пробного запуска
2:08 Запуск всех 59 поисков в реальном времени
2:22 Отчет: 3 из 59 поисков дали результаты
2:48 ИИ-триаж, который аргументирует как аналитик
3:20 Реальное открытие — злоумышленник ниже порога оповещения
4:10 Все настройки в одном узле
4:48 Что включено
🛠 СТЕК
Wazuh 4.x · n8n · OpenSearch · Ollama (опционально) · VirusTotal / OTX / AbuseIPDB (бесплатные ключи, опционально)
Всё работает корректно — нет ИИ, нет ключей разведки, но отчёт всё равно отправляется.
#Wazuh #ThreatHunting #SOC #n8n #CyberSecurity #BlueTeam #SIEM #Automation