Wazuh Nedir ve Neden Tercih Edilmelidir?
Wazuh, açık kaynaklı bir güvenlik izleme platformudur. Temelde bir SIEM (Security Information and Event Management) ve XDR (Extended Detection and Response) çözümü olarak çalışır. Mimarisi üç ana bileşenden oluşur:
- Wazuh Manager: Agent’lardan gelen verileri analiz eden, kuralları çalıştıran ve alarmları üreten merkezi sunucu.
- Wazuh Indexer: Olay verilerini indeksleyen ve saklayan, OpenSearch tabanlı arama motoru.
- Wazuh Dashboard: Verileri görselleştirdiğiniz, alarmları incelediğiniz web arayüzü.
Bu üç bileşen bir araya geldiğinde, zafiyet yönetimi süreçlerinizi besleyen canlı bir güvenlik gözlemleme altyapısı elde edersiniz. Peki neden Wazuh? Çünkü tamamen ücretsiz, aktif bir topluluğa sahip ve resmi Wazuh dokümantasyonu son derece kapsamlı. PCI DSS, GDPR, HIPAA ve KVKK uyumluluk denetimleri için hazır raporlama modülleri de cabası.
Wazuh Kurulumu Öncesi Hazırlık
Her iyi inşaat gibi, sağlam bir Wazuh kurulumu da iyi bir planlamayla başlar. Acele etmeyin; aşağıdaki gereksinimleri kontrol edin.
Donanım ve İşletim Sistemi Gereksinimleri
Tek sunuculu (all-in-one) bir kurulum için önerilen minimum sistem kaynağı şöyledir:
- CPU: 4 çekirdek (üretim ortamı için 8+ önerilir)
- RAM: 8 GB (16 GB rahat bir deneyim sunar)
- Disk: En az 50 GB SSD (log hacminize göre artırın)
- İşletim Sistemi: Ubuntu 22.04/24.04, RHEL 9, Rocky Linux veya Amazon Linux
Bu rehberde Ubuntu 22.04 üzerinden ilerleyeceğiz; ancak komutlar diğer RHEL tabanlı dağıtımlar için de dokümantasyonda mevcuttur.
Ağ ve Güvenlik Duvarı Ayarları
Wazuh kurulumu öncesinde şu portların açık olduğundan emin olun:
- 443/TCP: Wazuh Dashboard erişimi
- 1514/TCP-UDP: Agent ile Manager arasındaki olay iletişimi
- 1515/TCP: Agent kayıt (enrollment) servisi
- 55000/TCP: Wazuh API erişimi
- 9200/TCP: Indexer iç iletişimi (yalnızca çok düğümlü kurulumlarda dışa açık olmalı)
Adım Adım Wazuh Kurulumu (All-in-One)
Şimdi işin mutfağına girelim. Wazuh, üç bileşeni tek seferde kuran pratik bir asistan betiği sunar. Bu yöntem, ilk kez SIEM kurulumu yapanlar için idealdir.
1. Kurulum Asistanını İndirin ve Çalıştırın
Root yetkisiyle terminalinizi açın ve şu komutları sırayla çalıştırın:
curl -sO https://packages.wazuh.com/4.12/wazuh-install.sh
sudo bash ./wazuh-install.sh -a
Betik; Indexer, Manager ve Dashboard bileşenlerini otomatik olarak kuracak, TLS sertifikalarını üretecek ve servisleri başlataacktır. İşlem tamamlandığında size admin parolasını içeren bir özet sunulacaktır. Tam bu noktada dikkat: parolayı mutlaka güvenli bir yere kaydedin.
2. Wazuh Dashboard’a İlk Giriş
Tarayıcınızdan https://<sunucu-ip-adresi> adresine gidin. Kendinden imzalı sertifika uyarısını geçtikten sonra karşınıza gelen giriş ekranında admin kullanıcı adı ve az önce aldığınız parolayı kullanın.
Tebrikler! Temel Wazuh kurulumu tamamlandı. Karşınızda Threat Hunting, Vulnerability Detection, File Integrity Monitoring gibi modüllerin yer aldığı bir pano bulunuyor. Ancak henüz izlenecek bir sistem yok. Bunun için agent kurmamız gerekiyor.
Wazuh Agent Kurulumu: Linux ve Windows
Wazuh kurulumu tek başına yeterli değildir; asıl değer, izlenen uç noktalardan gelen veride gizlidir. Wazuh agent, izlemek istediğiniz sunucu ve istasyonlara kurulan, oldukça hafif bir servistir.
Linux Agent Kurulumu
Agent kurulacak Linux makinede aşağıdaki komutları çalıştırın:
wget https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.12.0-1_amd64.deb
sudo WAZUH_MANAGER="MANAGER_IP_ADRESI" dpkg -i ./wazuh-agent_4.12.0-1_amd64.deb
sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent
WAZUH_MANAGER değişkenine Manager sunucunuzun IP adresini yazmayı unutmayın. Agent, kayıt anahtarını otomatik olarak enrollment servisi üzerinden alır.
Windows Agent Kurulumu
Windows tarafında ise MSI paketini indirip PowerShell üzerinden kurabilirsiniz:
Invoke-WebRequest -Uri https://packages.wazuh.com/4.x/windows/wazuh-agent-4.12.0-1.msi -OutFile $env:tmp\wazuh-agent.msi
msiexec.exe /i $env:tmp\wazuh-agent.msi /q WAZUH_MANAGER="MANAGER_IP_ADRESI"
NET START WazuhSvc
Birkaç dakika içinde Dashboard’daki Agents sekmesinde yeni agent’ınızı “Active” durumda göreceksiniz. Bu an, SIEM kurulumu sürecinizin gerçekten canlandığı andır; artık loglar akmaya başlıyor demektir.
SIEM Kural Yazma: Wazuh’da Özel Kurallar Oluşturma
Hazır kural setleri güçlüdür; fakat her ortamın kendine özgü tehdit senaryoları bulunmaktadır. İşte tam burada SIEM kural yazma becerisi devreye girer. Wazuh, kuralları XML formatında tanımlar ve varsayılan kurallara dokunmadan, kendi kurallarınızı /var/ossec/etc/rules/local_rules.xml dosyasına yazmanızı önerir.
Kural Mantığını Anlamak
Her Wazuh kuralı birkaç temel öğeden oluşur: bir kural kimliği (ID), bir seviye (level), eşleşme koşulları ve isteğe bağlı olarak üst kural ilişkisi. Seviye 0–15 arasında değişir; 7 ve üzeri genellikle ciddi olaylar için ayrılır.
Örnek: Başarısız SSH Denemeleri İçin Özel Kural
Diyelim ki tek bir kaynaktan 2 dakika içinde 5’ten fazla başarısız SSH girişimi geldiğinde yüksek seviyeli alarm üretmek istiyorsunuz. local_rules.xml dosyanıza şu kuralı ekleyebilirsiniz:
<group name="local,ssh,bruteforce,">
<rule id="100001" level="10" frequency="6" timeframe="120">
<if_matched_sid>5710</if_matched_sid>
<same_source_ip />
<description>Olası SSH kaba kuvvet saldırısı: $(srcip) adresinden $(frequency) başarısız deneme</description>
<mitre>
<id>T1110</id>
</mitre>
</rule>
</group>
Bu kural, Wazuh’un varsayılan 5710 numaralı “SSH brute force denemesi” kuralı 120 saniye içinde aynı IP’den 6 kez tetiklendiğinde seviye-10 bir alarm üretir. MITRE ATT&CK eşlemesi (T1110) sayesinde raporlarınız saldırı tekniğiyle de ilişkilendirilir. Daha fazla kural sözdizimi için Wazuh kural seti dokümantasyonunu inceleyebilirsiniz.
Kuralı Test Edin ve Etkinleştirin
Kuralınızı kaydettikten sonra sözdizimini doğrulayıp Manager’ı yeniden başlatın:
sudo /var/ossec/bin/wazuh-logtest
sudo systemctl restart wazuh-manager
wazuh-logtest aracı, örnek bir log satırı yapıştırarak kuralınızın gerçekten tetiklenip tetiklenmediğini üretim ortamını riske atmadan test etmenizi sağlar. SIEM kural yazma sürecinde bu aracı sık kullanmanızı içtenlikle öneririz; yanlış pozitiflerle dolu bir SIEM, hiç SIEM olmamasından daha yorucudur.
Wazuh Kurulumu Sonrası İyileştirme Önerileri
Kurulum bitti diye iş bitmiyor; iyi bir izleme altyapısı sürekli bakım ister:
- Sertifikaları yenileyin: Kendinden imzalı sertifikaları kurumsal CA sertifikalarınızla değiştirin.
- Yedekleme planlayın:
/var/ossec/etcdizinini ve Indexer snapshot’larını düzenli yedekleyin. - Entegrasyonları kurun: VirusTotal, Slack veya e-posta entegrasyonlarıyla alarmları ekibinize ulaştırın.
- Log kaynaklarını genişletin: Syslog ile firewall, switch ve ağ cihazlarınızı da izleme kapsamına alın.
- Kuralları gözden geçirin: Ayda bir yanlış pozitif analizi yaparak kural setinizi inceltin.
Bu adımlar, sızma testi bulgularınızı izleme yeteneğinizle doğrulamanızı da kolaylaştırır; test sırasında tespit edilen zafiyetlerin istismar denemelerini Wazuh alarmlarında görebilirsiniz. Artık elinizde çalışan bir açık kaynak SIEM altyapısı, ona veri gönderen agent’lar ve kendi tehdit senaryolarınıza özel ilk kuralınız var.
Unutmayın: SIEM kurulumu bir günde tamamlanır, ancak olgun bir izleme kültürü süreklilik ister. Kurallarınızı düzenli gözden geçirin, alarmlarınızı analiz edin ve altyapınızı kurumunuzla birlikte büyütün.
Wazuh veya SIEM altyapınızın kurumsal ölçekte tasarımı konusunda profesyonel desteğe ihtiyaç duyarsanız, Vitriol olarak deneyimli ekibimizle yanınızdayız.