Tutorial Instalasi Wazuh SIEM

Intro

Wazuh merupakan salah satu dari sekian banyak platform Security Information and Event Management (SIEM) yang populer di kalangan praktisi Cybersecurity (Blue Team).

Wazuh dapat menjadi pilihan SIEM yang powerfull dan komprehensif jika rekan-rekan merupakan pegiat opensource, dengan kata lain penggunaan Wazuh tidak dikenakan biaya langganan alias gratis jika digunakan pada infrastuktur pribadi.

Pada artikel kali ini, kita akan melakukan instalasi Wazuh beserta komponen-komponen yang diperlukan.

Wazuh Agent

Sistem operasi yang kompatibel dengan wazuh agent

Selain central components, wazuh agent juga diperlukan agar endpoint dapat terhubung dan berkomunikasi dengan central components.

Wazuh agent ini nantinya akan kita install pada perangkat/endpoint yang akan kita monitor.

Jadi secara umum akan ada dua perangkat yang kita gunakan pada turorial ini yakni:

  • Wazuh Server / Central Components: perangkat yang dijadikan sebagai wazuh server; berisikan wazuh indexer, server, dan dashboard.
  • Endpoint: perangkat akan dimonitor; terinstall wazuh agent.

Requirements

Sebelum lanjut ke proses instalasi, ada baiknya kita mempersiapkan requirement yang dibutuhkan dalam proses ini.

  • Infrastruktur : cloud (gcp, aws, azure) / local server (on-premises) / virtualisasi (virtual box, vmware workstation)
  • Hardware : requirements
  • Sistem operasi : Ubuntu, CentOS, RHEL, more

Installation Method

Wazuh menyediakan banyak metode instalasi yang dapat kita pilih sesuai dengan keperluan dan skema penggunaan yang dibutuhkan.

Pada tutorial kali ini kita akan mengguanakan Wazuh installation assistant untuk melakukan instalasi wazuh.

Installation

Hal yang perlu diperhatikan sebelum melakukan instalasi menggunakan Wazuh installation assistant adalah komputer atau VM yang kita gunakan untuk instalasi harus memiliki akses internet yang stabil.

Hal tersebut dikarenakan metode instalasi yang saat ini kita gunakan melakukan proses download dan instalasi package wazuh secara otomatis menggunakan script yang berbasis bash.

Pastikan melakukan package update sesuai dengan package manager yang digunakan.

Debian / Ubuntu / Linux Mint : sudo apt update

CentOS / RHEL / Red Hat / Fedora : yum apt update

Pastikan juga rekan-rekan membuka port berikut:

  • 443,1514,1515,55000,9200,9300–9400 (TCP)

Instalasi wazuh central components dapat dilakukan dengan perintah berikut:

curl -sO https://packages.wazuh.com/4.4/wazuh-install.sh && sudo bash ./wazuh-install.sh -a
  • 4.4 merupakan versi wazuh yang penulis gunakan

Jalankan perintah tersebut di server/device yang akan kita jadikan sebagai Wazuh Server.

Setelah dijalankan, Wazuh akan memulai proses instalasi secara otomatis.

Instalasi wazuh dengan Wazuh installation assistant

Simpan kredensial login yang telah digenerate oleh wazuh

User: admin
Password: BRA4kARxxxxxxxxxxxxxxxxxxxxx

Pada tahap ini, instalasi Wazuh Central Components sudah berhasil. Rekan-rekan dapat mengakses wazuh dashboard melalui web interface

https://<wazuh-dashboard-ip>

Peringatan situs tidak aman

Jika terdapat peringatan Your connection isnt’t private bisa diabaikan dan klik Continue saja. Hal tersebut disebabkan karena penulis belum mengkonfigurasi protokol HTTPS.

HTTPS dapat diaktifkan menggunakan Let’s Encrypt atau Certbot.

Login page wazuh dashboard

Setelah muncul login page wazuh dashboard, masukkan kredensial yang telah digenerate pada saat proses instalasi.

Wazuh Agent Deployment

Langkah selanjutnya adalah wazuh agent deployment. Pada tahap ini, kita akan melakukan instalasi wazuh agent ke endpoint yang akan kita monitor.

Setelah berhasil login, kita akan diarahkan ke wazuh dashboard. Untuk melakukan deployment, pilih Add agent pada dashboard.

Tampilan wazuh dashboard

Pada tahap ini, kita konfigurasi wazuh agent sesuai dengan spesifikasi endpoint device yang akan kita monitor. Jadi konfigurasi bisa disesuaikan dengan enviroment masing-masing.

konfigurasi wazuh agent

Disini penulis mencoba untuk memonitor endpoint dengan sistem operasi Ubuntu 22.4 dengan arsitektur x86.

Untuk wazuh server address bisa diisi dengan IP Address/domain dari wazuh server yang telah diinstall sebelumnya. Atau jika rekan-rekan menginstall wazuh server secara lokal, maka bisa diisi dengan localhost atau 127.0.0.1.

Langkah selanjutnya adalah install atau enroll agent ke endpoint yang akan kita monitor.

perintah untuk deployment wazuh agent

Copy perintah yang telah digenerate melalui wazuh dashboard dan jalankan perintah tersebut pada endpoint.

curl -so wazuh-agent.deb https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.4.1-1_amd64.deb && sudo WAZUH_MANAGER='IP wazuh server' WAZUH_AGENT_GROUP='default' WAZUH_AGENT_NAME='nama agent' dpkg -i ./wazuh-agent.deb

Perintah diatas merupakan konfigurasi wazuh agent sesuai dengan spesifikasi endpoint yang penulis gunakan. Rekan-rekan bisa generate sendiri sesuai dengan spesifikasi endpoint yang akan dimonitor.

eksekusi perintah untuk deployment wazuh agent

Jalankan perintah tersebut di endpoint, setelah berhasil jalankan wazuh agent dengan perintah:

sudo systemctl daemon-reload
sudo systemctl enable wazuh-agent
sudo systemctl start wazuh-agent
eksekusi perintah untuk menjalankan agent

Cek apakah wazuh agent sudah berjalan dengan perintah:

sudo systemctl status wazuh-agent
cek status wazuh-agent

Jika hasilnya seperti diatas, maka wazuh agent sudah selesai terinstall.

Terakhir, cek wazuh dashboard pada bagian agent.

wazuh agent list

Endpoint sudah terdeteksi dan rekan-rekan bisa melakukan security monitoring pada perangkat tersebut.

Posted on: September 11, 2023, by :  | 462 views
https://serang.ut.ac.id/css/css/slot88/ https://tinjut.bagkeu.dikdasmen.kemdikbud.go.id/slot-maxwin/ https://dpm.polinema.ac.id/slot-gacor/ https://akademik.ft.unm.ac.id/slot-dana/ https://ppdb.probolinggokab.go.id/slot-5000/ https://bkad.sulselprov.go.id/assets/ https://ojs.balidwipa.ac.id/docs/slot-gacor/ http://korpri.pekalongankab.go.id/api/slot-gacor/ https://elang.umpp.ac.id/foto/farmasi/-/asset/ http://rsud-kelet.jatengprov.go.id/wp-content/-/asset/ https://kusdhianto-fe.staff.ugm.ac.id/slot88/ http://ppdb.probolinggokab.go.id/judi-bola/ https://bapenda.labuhanbatukab.go.id/racikan-sbobet/ http://rsud-kelet.jatengprov.go.id/wp-content/-/data/ https://agenda.riau.go.id/-/judi-bola/ https://balapan.padang.go.id/sbobet88/ http://jdih.wakatobikab.go.id/sbobet88/ http://kph.menlhk.go.id/sbobet88/ https://bkad.sulselprov.go.id/data/ https://dpm.polinema.ac.id/slot-gacor/ https://dinkes.jemberkab.go.id/storage/attachments/