Wazuh Kurulumu: Sıfırdan SIEM Kurma Rehberi

Wazuh Kurulumu: Sıfırdan SIEM Kurma Rehberi
Wazuh kurulumu, kurumunuzun güvenlik olaylarını tek bir merkezden izlemenin en pratik ve bütçe dostu yollarından biridir. Açık kaynak dünyasının en güçlü XDR/SIEM çözümlerinden biri olan Wazuh; log toplama, dosya bütünlüğü izleme, zafiyet tespiti ve tehdit avcılığı gibi yetenekleri sunar. Üstelik bunu, ticari SIEM ürünlerinin lisans maliyetlerinin aksine tamamen ücretsiz olarak gerçekleştirir. Wazuh’un bir diğer önemli özelliği de kullanıcı dostu olmasıdır. Gelin şimdi Wazuh’un ne olduğuna, agent kurulumuna ve kural oluşturmaya birlikte bakalım.

Wazuh Nedir ve Neden Tercih Edilmelidir?

Wazuh, açık kaynaklı bir güvenlik izleme platformudur. Temelde bir SIEM (Security Information and Event Management) ve XDR (Extended Detection and Response) çözümü olarak çalışır. Mimarisi üç ana bileşenden oluşur:

  • Wazuh Manager: Agent’lardan gelen verileri analiz eden, kuralları çalıştıran ve alarmları üreten merkezi sunucu.
  • Wazuh Indexer: Olay verilerini indeksleyen ve saklayan, OpenSearch tabanlı arama motoru.
  • Wazuh Dashboard: Verileri görselleştirdiğiniz, alarmları incelediğiniz web arayüzü.

Bu üç bileşen bir araya geldiğinde, zafiyet yönetimi süreçlerinizi besleyen canlı bir güvenlik gözlemleme altyapısı elde edersiniz. Peki neden Wazuh? Çünkü tamamen ücretsiz, aktif bir topluluğa sahip ve resmi Wazuh dokümantasyonu son derece kapsamlı. PCI DSS, GDPR, HIPAA ve KVKK uyumluluk denetimleri için hazır raporlama modülleri de cabası.

Wazuh Kurulumu Öncesi Hazırlık

Her iyi inşaat gibi, sağlam bir Wazuh kurulumu da iyi bir planlamayla başlar. Acele etmeyin; aşağıdaki gereksinimleri kontrol edin.

Donanım ve İşletim Sistemi Gereksinimleri

Tek sunuculu (all-in-one) bir kurulum için önerilen minimum sistem kaynağı şöyledir:

  • CPU: 4 çekirdek (üretim ortamı için 8+ önerilir)
  • RAM: 8 GB (16 GB rahat bir deneyim sunar)
  • Disk: En az 50 GB SSD (log hacminize göre artırın)
  • İşletim Sistemi: Ubuntu 22.04/24.04, RHEL 9, Rocky Linux veya Amazon Linux

Bu rehberde Ubuntu 22.04 üzerinden ilerleyeceğiz; ancak komutlar diğer RHEL tabanlı dağıtımlar için de dokümantasyonda mevcuttur.

Ağ ve Güvenlik Duvarı Ayarları

Wazuh kurulumu öncesinde şu portların açık olduğundan emin olun:

  • 443/TCP: Wazuh Dashboard erişimi
  • 1514/TCP-UDP: Agent ile Manager arasındaki olay iletişimi
  • 1515/TCP: Agent kayıt (enrollment) servisi
  • 55000/TCP: Wazuh API erişimi
  • 9200/TCP: Indexer iç iletişimi (yalnızca çok düğümlü kurulumlarda dışa açık olmalı)

Adım Adım Wazuh Kurulumu (All-in-One)

Şimdi işin mutfağına girelim. Wazuh, üç bileşeni tek seferde kuran pratik bir asistan betiği sunar. Bu yöntem, ilk kez SIEM kurulumu yapanlar için idealdir.

1. Kurulum Asistanını İndirin ve Çalıştırın

Root yetkisiyle terminalinizi açın ve şu komutları sırayla çalıştırın:

curl -sO https://packages.wazuh.com/4.12/wazuh-install.sh
sudo bash ./wazuh-install.sh -a

Betik; Indexer, Manager ve Dashboard bileşenlerini otomatik olarak kuracak, TLS sertifikalarını üretecek ve servisleri başlataacktır. İşlem tamamlandığında size admin parolasını içeren bir özet sunulacaktır. Tam bu noktada dikkat: parolayı mutlaka güvenli bir yere kaydedin.

2. Wazuh Dashboard’a İlk Giriş

Tarayıcınızdan https://<sunucu-ip-adresi> adresine gidin. Kendinden imzalı sertifika uyarısını geçtikten sonra karşınıza gelen giriş ekranında admin kullanıcı adı ve az önce aldığınız parolayı kullanın.

Tebrikler! Temel Wazuh kurulumu tamamlandı. Karşınızda Threat Hunting, Vulnerability Detection, File Integrity Monitoring gibi modüllerin yer aldığı bir pano bulunuyor. Ancak henüz izlenecek bir sistem yok. Bunun için agent kurmamız gerekiyor.

Wazuh Agent Kurulumu: Linux ve Windows

Wazuh kurulumu tek başına yeterli değildir; asıl değer, izlenen uç noktalardan gelen veride gizlidir. Wazuh agent, izlemek istediğiniz sunucu ve istasyonlara kurulan, oldukça hafif bir servistir.

Linux Agent Kurulumu

Agent kurulacak Linux makinede aşağıdaki komutları çalıştırın:

wget https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.12.0-1_amd64.deb
sudo WAZUH_MANAGER="MANAGER_IP_ADRESI" dpkg -i ./wazuh-agent_4.12.0-1_amd64.deb
sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent

WAZUH_MANAGER değişkenine Manager sunucunuzun IP adresini yazmayı unutmayın. Agent, kayıt anahtarını otomatik olarak enrollment servisi üzerinden alır.

Windows Agent Kurulumu

Windows tarafında ise MSI paketini indirip PowerShell üzerinden kurabilirsiniz:

Invoke-WebRequest -Uri https://packages.wazuh.com/4.x/windows/wazuh-agent-4.12.0-1.msi -OutFile $env:tmp\wazuh-agent.msi
msiexec.exe /i $env:tmp\wazuh-agent.msi /q WAZUH_MANAGER="MANAGER_IP_ADRESI"
NET START WazuhSvc

Birkaç dakika içinde Dashboard’daki Agents sekmesinde yeni agent’ınızı “Active” durumda göreceksiniz. Bu an, SIEM kurulumu sürecinizin gerçekten canlandığı andır; artık loglar akmaya başlıyor demektir.

SIEM Kural Yazma: Wazuh’da Özel Kurallar Oluşturma

Hazır kural setleri güçlüdür; fakat her ortamın kendine özgü tehdit senaryoları bulunmaktadır. İşte tam burada SIEM kural yazma becerisi devreye girer. Wazuh, kuralları XML formatında tanımlar ve varsayılan kurallara dokunmadan, kendi kurallarınızı /var/ossec/etc/rules/local_rules.xml dosyasına yazmanızı önerir.

Kural Mantığını Anlamak

Her Wazuh kuralı birkaç temel öğeden oluşur: bir kural kimliği (ID), bir seviye (level), eşleşme koşulları ve isteğe bağlı olarak üst kural ilişkisi. Seviye 0–15 arasında değişir; 7 ve üzeri genellikle ciddi olaylar için ayrılır.

Örnek: Başarısız SSH Denemeleri İçin Özel Kural

Diyelim ki tek bir kaynaktan 2 dakika içinde 5’ten fazla başarısız SSH girişimi geldiğinde yüksek seviyeli alarm üretmek istiyorsunuz. local_rules.xml dosyanıza şu kuralı ekleyebilirsiniz:

<group name="local,ssh,bruteforce,">
  <rule id="100001" level="10" frequency="6" timeframe="120">
    <if_matched_sid>5710</if_matched_sid>
    <same_source_ip />
    <description>Olası SSH kaba kuvvet saldırısı: $(srcip) adresinden $(frequency) başarısız deneme</description>
    <mitre>
      <id>T1110</id>
    </mitre>
  </rule>
</group>

Bu kural, Wazuh’un varsayılan 5710 numaralı “SSH brute force denemesi” kuralı 120 saniye içinde aynı IP’den 6 kez tetiklendiğinde seviye-10 bir alarm üretir. MITRE ATT&CK eşlemesi (T1110) sayesinde raporlarınız saldırı tekniğiyle de ilişkilendirilir. Daha fazla kural sözdizimi için Wazuh kural seti dokümantasyonunu inceleyebilirsiniz.

Kuralı Test Edin ve Etkinleştirin

Kuralınızı kaydettikten sonra sözdizimini doğrulayıp Manager’ı yeniden başlatın:

sudo /var/ossec/bin/wazuh-logtest
sudo systemctl restart wazuh-manager

wazuh-logtest aracı, örnek bir log satırı yapıştırarak kuralınızın gerçekten tetiklenip tetiklenmediğini üretim ortamını riske atmadan test etmenizi sağlar. SIEM kural yazma sürecinde bu aracı sık kullanmanızı içtenlikle öneririz; yanlış pozitiflerle dolu bir SIEM, hiç SIEM olmamasından daha yorucudur.

Wazuh Kurulumu Sonrası İyileştirme Önerileri

Kurulum bitti diye iş bitmiyor; iyi bir izleme altyapısı sürekli bakım ister:

  • Sertifikaları yenileyin: Kendinden imzalı sertifikaları kurumsal CA sertifikalarınızla değiştirin.
  • Yedekleme planlayın: /var/ossec/etc dizinini ve Indexer snapshot’larını düzenli yedekleyin.
  • Entegrasyonları kurun: VirusTotal, Slack veya e-posta entegrasyonlarıyla alarmları ekibinize ulaştırın.
  • Log kaynaklarını genişletin: Syslog ile firewall, switch ve ağ cihazlarınızı da izleme kapsamına alın.
  • Kuralları gözden geçirin: Ayda bir yanlış pozitif analizi yaparak kural setinizi inceltin.

Bu adımlar, sızma testi bulgularınızı izleme yeteneğinizle doğrulamanızı da kolaylaştırır; test sırasında tespit edilen zafiyetlerin istismar denemelerini Wazuh alarmlarında görebilirsiniz. Artık elinizde çalışan bir açık kaynak SIEM altyapısı, ona veri gönderen agent’lar ve kendi tehdit senaryolarınıza özel ilk kuralınız var.

Unutmayın: SIEM kurulumu bir günde tamamlanır, ancak olgun bir izleme kültürü süreklilik ister. Kurallarınızı düzenli gözden geçirin, alarmlarınızı analiz edin ve altyapınızı kurumunuzla birlikte büyütün.

Wazuh veya SIEM altyapınızın kurumsal ölçekte tasarımı konusunda profesyonel desteğe ihtiyaç duyarsanız, Vitriol olarak deneyimli ekibimizle yanınızdayız.

Total
0
Shares
Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Previous Post
Security Onion Kurulumu: Sıfırdan Blue Team Lab Kurma Rehberi

Security Onion Kurulumu: Sıfırdan Blue Team Lab Kurma Rehberi

Next Post
Honeypot Kurulumu: Dionaea ve Cowrie ile Tehdit Analizi Rehberi

Honeypot Kurulumu: Dionaea ve Cowrie ile Tehdit Analizi Rehberi

Related Posts