Wazuh: detección y respuesta en el puesto y el servidor
Wazuh es la pieza que vigila desde dentro de cada máquina. Se instala un agente ligero en servidores y puestos, y ese agente cuenta lo que ocurre allí: qué procesos arrancan, qué ficheros cambian, quién inicia sesión, qué se instala y si la configuración se ha desviado de lo que debería ser.
Lo tenemos desplegado en producción en clientes, integrado con el resto de nuestra monitorización de seguridad y vigilado 24 horas con guardia fuera de horario.
Qué vigila el agente
- Integridad de ficheros. Avisa cuando cambia algo que no debería cambiar: ejecutables del sistema, ficheros de configuración, claves. Es también la señal temprana de un cifrado por ransomware, porque un proceso que empieza a reescribir cientos de archivos deja una huella inconfundible.
- Inicios de sesión. Quién entra, desde dónde y a qué hora. Los intentos fallidos en serie contra varias cuentas se ven de inmediato.
- Procesos y comandos. Qué se está ejecutando y con qué privilegios. Muchos ataques actuales no traen ningún fichero malicioso: usan herramientas que ya vienen con Windows.
- Configuración insegura. Contrasta cada equipo con una línea base y señala lo que se desvía: servicios innecesarios abiertos, permisos demasiado amplios, políticas relajadas.
- Vulnerabilidades del software instalado. Cruza el inventario de programas de cada máquina con las vulnerabilidades publicadas y dice cuáles le afectan hoy. Es el insumo natural de la gestión de parches.
Por qué esta herramienta y no otra
Wazuh es software libre, y eso tiene dos consecuencias prácticas. La primera es de coste: no se paga por agente ni por gigabyte ingerido, así que se pueden vigilar todos los equipos y guardar el histórico entero sin que la factura decida qué se monitoriza. Con las plataformas de pago por volumen ocurre justo lo contrario, y acaba dejándose fuera lo que parece menos importante, que a veces es por donde entran.
La segunda es de control: los datos se quedan donde nosotros decidamos, y las reglas de detección se escriben y se ajustan a la medida de cada cliente en lugar de aceptar las que trae el fabricante.
A cambio requiere trabajo. Wazuh recién instalado genera mucho ruido; lo que lo convierte en algo útil son las semanas de ajuste posteriores, y eso es exactamente lo que se contrata.
Cómo lo desplegamos
Primero un grupo reducido de equipos representativos, para aprender cuál es la normalidad de la empresa. Después el resto del parque, por fases. Y en paralelo el ajuste de reglas: silenciar lo que en esa empresa es rutina, subir la prioridad de lo que en esa empresa sería anómalo.
El agente consume poco y no interfiere con el antivirus. De hecho conviven: la protección del puesto bloquea, Wazuh observa y correlaciona.
Preguntas frecuentes
¿Sustituye al antivirus?
No. El antivirus impide que algo se ejecute; Wazuh cuenta lo que ha pasado y detecta patrones que ningún fichero malicioso delata. Se complementan y de hecho Wazuh recoge los registros del propio antivirus.
¿Funciona en Windows, Linux y macOS?
Sí, hay agente para los tres, y también se recogen registros de dispositivos donde no se puede instalar nada, como cortafuegos o cabinas de almacenamiento, a través de syslog.
¿Ralentiza los equipos?
El agente está pensado para pasar desapercibido y en uso normal no se nota. Los picos, si los hay, se dan durante los análisis programados, que se configuran fuera de horario.
¿Sirve para cumplir con el ENS o ISO 27001?
Ayuda bastante, porque cubre requisitos concretos de registro de actividad, control de integridad y trazabilidad, y porque genera la evidencia que después hay que enseñar. No es un certificado por sí solo: forma parte del trabajo de adecuación normativa.
Veámoslo sobre su infraestructura
Podemos empezar por un piloto en unos pocos servidores y enseñarle qué se está registrando y qué no. Llámenos al 911 599 883 o escríbanos desde el formulario de contacto.
Forma parte de nuestra monitorización de seguridad y SIEM.