Ein ausgereiftes SOC bedeutet nicht 10 Bildschirme und 20 Analysten.
Implementierter Stack
Wazuh SIEM, Suricata IDS/IPS, Snort 3, CrowdSec, Grafana+Loki, TheHive+Cortex.
Beispiel: Wazuh + Suricata installieren
Ein Schnellstart des Detection-Stacks:
# Wazuh all-in-one (server + indexer + dashboard)
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
sudo bash wazuh-install.sh -a
# Suricata IDS + ruleset Emerging Threats
sudo apt -y install suricata
sudo suricata-update
sudo systemctl enable --now suricata
sudo tail -f /var/log/suricata/eve.json # alertele in timp real
Einen Wazuh-Agenten registrieren
Sie fuegen einen Server/Endpunkt zu Wazuh hinzu:
# pe manager: inregistrezi agentul
/var/ossec/bin/manage_agents -a -n web01 -i 10.0.0.11
# pe agent: instalezi + pointezi la manager
curl -sO https://packages.wazuh.com/4.x/wazuh-agent.deb
WAZUH_MANAGER='10.0.0.5' dpkg -i wazuh-agent.deb
systemctl enable --now wazuh-agent
Eigene Suricata-Regel
Sie fuegen eine eigene Regel hinzu und aktualisieren die Regelsaetze:
# /etc/suricata/rules/local.rules
alert http any any -> any any (msg:"Posibil webshell"; content:"cmd="; http_uri; sid:1000001; rev:1;)
suricata-update # actualizeaza ET Open + local
suricata -T -c /etc/suricata/suricata.yaml # test config
systemctl restart suricata
Wazuh Active Response (Auto-Block)
Wazuh sperrt bei Brute-Force automatisch eine IP:
# /var/ossec/etc/ossec.conf (manager)
firewall-drop
local
5710,5712
600
/var/ossec/bin/wazuh-control restart
Suricata Inline-IPS (nfqueue)
Sie schalten Suricata von IDS auf IPS um, das Pakete wirklich verwirft:
# trimiti traficul catre Suricata prin nfqueue
nft add rule inet filter forward queue num 0
# suricata in mod IPS pe coada 0
suricata -q 0 -c /etc/suricata/suricata.yaml
# reguli 'drop' (nu doar 'alert') pt amenintarile confirmate
sed -i 's/^alert/drop/' /etc/suricata/rules/local.rules