راهاندازی Wazuh SIEM: راهنمای کامل برای Blue Team
راهنمای کامل نصب و پیکربندی Wazuh SIEM برای تیمهای Blue Team شامل Log Analysis، Alert Correlation، و Integration با Sigma Rules.
# راهاندازی Wazuh SIEM: راهنمای کامل برای Blue Team
## مقدمه
**Wazuh** یک پلتفرم امنیتی Open Source است که ترکیب **SIEM** و **EDR** و **XDR** را در خود دارد. این راهنما نصب و پیکربندی کامل Wazuh برای تیمهای Blue Team را توضیح میدهد.
---
## لینک به مطالعات مرتبط
- [راهنمای آزمایشگاه تشخیص](https://aidenweb.ir/blog/detection-home-lab-setup-complete-exam7wa)
- [اسیگما رولز برای مبتدیان](https://aidenweb.ir/blog/sigma-rules-tutorial-blue-team-detection-engine)
- [نقشهبرداری MITRE ATT&CK](https://aidenweb.ir/blog/mitre-attck-mapping-blue-team-{suffix})
---
## گام 1: نصب Docker Compose
```bash
curl -s https://packages.wazuh.com/4.x/apt/gpg | apt-key add -
echo "deb https://packages.wazuh.com/4.x/apt/ stable main" | tee -a /etc/apt/sources.list
apt-get update && apt-get install docker-compose
git clone https://github.com/wazuh/wazuh-docker.git
cd wazuh-docker && docker compose -f build-docker-images/yml generate-passwords yml
```
---
## گام 2: اتصال Windows Event Forwarding
```xml
<!-- WEF Subscription -->
<Subscription xmlns="http://schemas.microsoft.com/2009/Events">
<Description>Forwarded Events for Wazuh</Description>
<Uri>http://schemas.microsoft.com/wbem/wsman/1/windows/EventLog</Uri>
<Action>
<Binary>
<Value>EventChannel=Security;EventChannel=Application;EventChannel=System</Value>
</Binary>
</Action>
</Subscription>
```
---
## گام 6: تنظیم Alert Notification
```yaml
# ossec.conf
<ossec_config>
<command>
<name>slack-alerts</name>
<executable>slack-alerts.sh</executable>
<expect>channel,hook_url,alert_format,event</expect>
</command>
</ossec_config>
```
---
## جدول مقایسه Wazuh با SIEMهای دیگر
| ویژگی | Wazuh | Splunk | ELK |
|---|---|---|---|
| هزینه | رایگان | $$$ | متوسط |
| پیچیدگی نصب | ساده | متوسط | متوسط |
| Sigma Rules | ✅ | ✅ | ✅ |
| MITRE ATT&CK | ✅ | ✅ | ✅ |
---
## جمعبندی