Перейти к содержимому

Автоматизация Threat Hunting в Wazuh: полная демонстрация рабочего процесса в n8n

NeetroX

0:00 / 0:00

Автоматизация Threat Hunting в Wazuh: полная демонстрация рабочего процесса в n8n

690 просмотров · 2 месяца назад
NeetroX
209 подписчиков
690 просмотров · 2 месяца назад
Ваш Wazuh показывает «0 критических оповещений». Но 11 000 событий ниже порогового значения — это именно то место, где скрывается тихий злоумышленник, и в этой демонстрации поиск его находит: 6381 веб-запрос с 3 подтвержденных вредоносных IP-адресов, которые ни разу не вызвали оповещения. Это запланированные запросы на поиск угроз (Scheduled Hunt Queries), рабочий процесс n8n, который превращает поиск угроз в регулярное мероприятие. Каждый понедельник в 7:00 он запускает набор из 59 гипотез поиска угроз, сопоставленных с MITRE ATT&CK, против вашего индексатора Wazuh в одном пакетном запросе (~20 секунд), обогащает результаты поиска данными VirusTotal, AlienVault OTX и AbuseIPDB, локальная модель ИИ (Ollama) составляет заметки по сортировке и отправляет вам по электронной почте отчет, который начинается с вердикта: что-то требует вмешательства человека, или все в порядке. ▸ Получите рабочий процесс: https://neetrox.com/product/wazuh-thr... 59 задокументированных поисков угроз (30 для Windows · 18 для Linux · 11 кроссплатформенных), руководство по настройке (~15 мин), сценарий оптимизации. Работает полностью на ВАШЕЙ инфраструктуре, ваши данные никогда не покидают её. По умолчанию — пробный запуск. ВРЕМЕННЫЕ МЕТКИ 0:00 Проблема — 0 оповещений, 11 000 скрытых событий 0:16 Рабочий процесс n8n, узел за узлом 0:32 Триггер в понедельник в 07:00 0:40 Внутри библиотеки из 59 поисков (гипотеза, MITRE, ложные срабатывания) 1:12 Один пакетный запрос + обогащение информации об угрозах 1:36 ИИ-аналитик — писатель, а не тот, кто принимает решения 1:52 Электронная почта, Slack, Discord, Telegram — за порогом пробного запуска 2:08 Запуск всех 59 поисков в реальном времени 2:22 Отчет: 3 из 59 поисков дали результаты 2:48 ИИ-триаж, который аргументирует как аналитик 3:20 Реальное открытие — злоумышленник ниже порога оповещения 4:10 Все настройки в одном узле 4:48 Что включено 🛠 СТЕК Wazuh 4.x · n8n · OpenSearch · Ollama (опционально) · VirusTotal / OTX / AbuseIPDB (бесплатные ключи, опционально) Всё работает корректно — нет ИИ, нет ключей разведки, но отчёт всё равно отправляется. #Wazuh #ThreatHunting #SOC #n8n #CyberSecurity #BlueTeam #SIEM #Automation