Cómo instalar Wazuh en Docker - Security Monitoring SIEM autohospedado
Wazuh en Docker: SIEM + XDR autohospedado con agents multi-plataforma, file integrity monitoring, intrusion detection, malware analysis, vulnerability scanning, compliance reporting (HIPAA/PCI-DSS/GDPR), Kibana dashboards, API REST, webhook integrations, centralized threat detection, production-ready, open source 🛡️🔍
Wazuh es una solución de seguridad completamente autohospedada y open source que proporciona SIEM (Security Information and Event Management) + XDR (Extended Detection and Response) integrado. Agentes multi-plataforma (Linux, Windows, macOS), log analysis centralizado, file integrity monitoring (FIM), intrusion detection (IDS), anomaly detection, malware detection, rootkit detection, vulnerability scanning, compliance monitoring (HIPAA, PCI-DSS, GDPR, NIST), threat intelligence integration, Kibana dashboards intuitivos, API REST completa, webhook integrations, active response automation, custom detection rules, incident response workflows, escalable a miles de endpoints, 100% privado sin vendor lock-in.
Vídeo tutorial en YouTube
Mira el vídeo completo sobre cómo instalar y usar Wazuh en Docker en el canal GENBYTE:
¿Qué es Wazuh en Docker?
Wazuh es una solución de seguridad completamente autohospedada y open source que proporciona SIEM (Security Information and Event Management) + XDR (Extended Detection and Response) integrado, con agentes multi-plataforma (Linux, Windows, macOS) que recopilan logs centralizadamente, file integrity monitoring (FIM - detecta cambios en archivos críticos), intrusion detection (IDS), anomaly detection, malware detection, rootkit detection, vulnerability scanning automático, compliance monitoring (HIPAA, PCI-DSS, GDPR, NIST), threat intelligence integration, Kibana dashboards intuitivos, API REST completa, webhook integrations para automatización, active response automation, custom detection rules, incident response workflows, escalable a miles de endpoints, completamente privado sin vendor lock-in, enterprise-grade security. La solución SIEM que pedías autohospedada y sin costos de licensing.
Propuesta clave: Open-source SIEM + XDR (Elastic Stack). Multi-platform agents (Linux/Windows/macOS). Centralized log analysis. File Integrity Monitoring. Intrusion Detection. Malware detection. Vulnerability scanning. Compliance automation (HIPAA/PCI-DSS/GDPR/NIST). Kibana dashboards. REST API. Webhooks. Active response. Custom rules. Thousands of endpoints. Private. No vendor lock-in. Enterprise-grade.
Características principales
Log analysis centralizado
Recopila logs de múltiples fuentes. Rule-based correlation. Real-time alerting.
File Integrity Monitoring
Detecta cambios en archivos críticos. Monitorea permisos. Alertas automáticas.
Intrusion Detection (IDS)
Detección de intrusiones. Network anomaly detection. Threat signatures.
Malware detection
Detección comportamiento malware. Rootkit detection. PUP identification.
Vulnerability scanning
CVE scanning automático. Package inventory. Remediation tracking.
Compliance reporting
HIPAA, PCI-DSS, GDPR, NIST 800-53, TSC, CIS compliance reporting.
Kibana dashboards
Visualización intuitiva. Custom dashboards. Real-time metrics.
REST API
API completa. OpenAPI docs. Custom integrations. Programmatic access.
Webhook integrations
Slack, Teams, email alerting. Custom webhooks. Event-driven automation.
Active response
Automated incident response. Script execution. Firewall rules automation.
Threat intelligence
VirusTotal integration. Threat feeds. IOC ingestion y alerting.
Multi-platform agents
Linux, Windows, macOS, Amazon Linux, CentOS, Debian, Ubuntu, etc.
Requisitos del sistema
- Docker & Docker Compose v2+
- 2 GB - 8 GB RAM mínimo (recomendado 4GB+ para producción)
- 20 GB - 200GB+ espacio disco (según volumen logs)
- Puertos TCP: 443 (UI/API), 1514-1515 (agents), 514 (syslog)
- Elasticsearch storage: SQLite o Elasticsearch remoto
- CPU: 2 cores mínimo (4+ recomendado para producción)
- Red: acceso outbound para threat intelligence feeds
- Opcional: Reverse proxy nginx/Caddy para HTTPS
Instalación con Docker Compose
Paso 1: docker-compose.yml (completo con Elasticsearch)
Paso 2: Iniciar Wazuh
Paso 3: Acceder a Wazuh
Acceder a Wazuh
🛡️ Wazuh Web UI: https://localhost:443
📊 Kibana Dashboard: https://localhost:5601
📡 API REST: https://localhost:443/api/v1
Primeros pasos
- Abre
https://localhost:443en navegador - Login con admin/SecureSecurePass123! (cambiar credencial!)
- Dashboard principal carga con overview de seguridad
- Agrega agents en "Add agent" para monitorear endpoints
- Agents instalados en Linux/Windows comienzan a reportar logs
- Kibana dashboard muestra análisis de logs en tiempo real
- Configure rules, alerts, webhooks según necesidad
Casos de uso
- Centralized security monitoring: Monitorea 100+ endpoints centralizadamente. Threat detection automático.
- Compliance monitoring: HIPAA, PCI-DSS, GDPR, NIST compliance reporting automático.
- Incident response: Detección rápida de incidentes. Automated active response. Forensics.
- Threat intelligence: VirusTotal integration. Threat feeds. IOC matching. Malware alerts.
- File integrity monitoring: Detecta cambios no autorizados en archivos críticos. Regulatory requirement.
- Network security monitoring: Firewall logs analysis. IDS/IPS integration. Network anomaly detection.
- Enterprise self-hosted: Full data control. No vendor lock-in. Customizable. Open source.
Configuración avanzada
Agregar agentes Windows
Custom detection rules
Webhook integrations
Threshold-based alerting
Gestión y mantenimiento
Ver estado
Ver logs
Detener Wazuh
Actualizar versión
Backup de datos
Monitorear consumo
Stack técnico
- Backend Manager: C/C++ (core engine), rule-based correlation
- Agents: C/C++ (lightweight, multi-platform)
- Frontend Dashboard: Vue.js / React (Kibana-based)
- Storage: Elasticsearch / Wazuh Indexer (OpenSearch fork)
- API: REST API (OpenAPI docs)
- Log pipeline: Filebeat → Wazuh Manager → Elasticsearch
- Authentication: LDAP, Active Directory, SAML, API key
- Multi-platform: Linux (RPM/DEB), Windows (MSI), macOS (DMG)
- Deployment: Docker, Docker Compose, Kubernetes, standalone binary
- Licencia: AGPL-3.0 open source (community edition)
Comparativa con alternativas
vs Splunk Enterprise ($5000-$50000/año)
Wazuh gana: Gratis, open source, self-hosted, sin vendor lock-in. Splunk gana: Managed service, 99.99% uptime SLA, soporte 24/7, más features enterprise.
vs ELK Stack (DIY)
Wazuh gana: All-in-one SIEM, threat detection nativa, compliance reporting, agents pre-built. ELK gana: Más flexible, customizable, mejor para log analysis puro (no SIEM).
vs Suricata + Graylog
Wazuh gana: SIEM integrado, compliance built-in, agents multi-platform, threat intel. Suricata+Graylog gana: Más simple, menos recursos, DIY customization.
Comentarios
Publicar un comentario