Wazuh
O CentralOps conecta-se ao seu Wazuh para coletar alertas automaticamente, normalizá-los e disponibilizá-los para busca, investigação e roteamento. O Wazuh é uma FONTE de detecções (o CentralOps puxa do Indexer) e opcionalmente também um DESTINO, recebendo de volta eventos já normalizados.
Quando usar
- Centralizar vários ambientes Wazuh — sua organização tem mais de um Wazuh (por região, cliente ou unidade) e você quer ver todos os alertas em um só lugar, com um painel único.
- Normalizar antes de investigar — os alertas do Wazuh chegam em formatos variados; o CentralOps padroniza os campos (data/hora, severidade, título, etc.) para que o analista busque e correlacione sem se preocupar com o formato de origem.
- Reaproveitar o Wazuh como destino — depois de normalizar os eventos, você quer reenviá-los para o Wazuh (ou para outros destinos como Splunk e S3 ao mesmo tempo) para manter uma cópia consistente.
O que você precisa antes de começar
Você vai precisar dos dados de acesso ao Wazuh, que normalmente são fornecidos pelo seu time de infraestrutura. Solicite-os antes de iniciar:
| Item | Para que serve |
|---|---|
| URL do Manager + usuário e senha | Permite ao CentralOps consultar agentes e índices. |
| URL do Indexer + usuário e senha | É de onde os alertas são lidos. |
| Certificado TLS (opcional) | Necessário apenas se o Wazuh usar um certificado próprio (não público). |
Os certificados, endereços de rede e credenciais de serviço são definidos pela equipe de infraestrutura no momento do deploy. Se algum desses dados precisar ser ajustado, fale com o administrador da plataforma.
Passo 1: Criar a integração de coleta
- Acesse o menu Coleta → Integrações.
- Clique em Adicionar integração.
- No seletor de plataforma, escolha Wazuh e avance.
- Preencha os dados do Manager:
- Nome da integração (ex.:
Wazuh - Produção). - URL do Manager e as credenciais de acesso.
- Deixe a verificação de SSL marcada (recomendado).
- Nome da integração (ex.:
- Preencha os dados do Indexer:
- URL do Indexer e as credenciais de acesso.
- O campo de certificado pode ficar vazio quando o Wazuh usa um certificado público. Se o seu ambiente usa um certificado próprio, peça orientação ao administrador da plataforma, pois esse certificado é provisionado no momento do deploy.
- Clique em Testar conexão. O CentralOps verifica:
- Se consegue alcançar o Manager e o Indexer.
- Se as credenciais estão corretas.
- Se o certificado é válido.
- Com o teste bem-sucedido, clique em Salvar.
Passo 2: Confirmar que a coleta está funcionando
- Acesse Visão geral → Saúde do pipeline e localize a integração Wazuh. O status deve aparecer como Ativo.
- Pesquise no destino que recebeu os eventos, filtrando por
platform:wazuh. - Você verá os alertas coletados do Wazuh já normalizados no formato canônico do CentralOps.
O que o CentralOps coleta: a cada poucos minutos, ele lê os alertas mais recentes do Wazuh Indexer e os normaliza automaticamente — convertendo campos como data/hora, severidade e título para o formato padronizado da plataforma. Você não precisa configurar nada para isso: a coleta começa assim que a integração é salva e validada.
Por padrão, todos os níveis de regra são coletados — inclusive os informativos, que costumam ser a maior parte do volume. Se você já descarta severidade baixa no roteamento, esse corte pode ser empurrado para a consulta ao Indexer com o filtro de coleta (nível mínimo de regra).
Faz diferença quando o volume é alto: em um ambiente real, 97,6% do que era coletado era descartado logo depois pelo roteamento, e o coletor acabou 15 horas atrás do presente. Leia a página antes de ligar — o que é filtrado na origem nunca entra na plataforma.
Um evento coletado de um Wazuh nunca é reenviado para o mesmo Wazuh. Internamente, o CentralOps suprime eventos de fonte Wazuh quando seriam entregues ao destino padrão de segurança (wazuh-default) ou a qualquer destino syslog que aponte de volta ao manager do qual o evento foi coletado. Sem essa supressão, o evento seria reindexado no Wazuh → recoletado como novo → entregue novamente, causando um loop infinito.
Se você roteá-lo para um syslog cujo host coincida com o host do manager Wazuh, ele será suprimido (contabilizado como loop_blocked em log). Isso é intencional e não é uma perda — é um design para quebrar o acoplamento bidirecional. Se você quiser redirecionar eventos coletados de um Wazuh A para outro Wazuh B, use endereços diferentes.
Passo 3 (opcional): Usar o Wazuh como destino
A partir da versão 2.0, o CentralOps roteia eventos normalizados para vários destinos em paralelo (Wazuh, Splunk, S3, Sentinel e outros). O Wazuh é apenas um dos destinos possíveis — não o destino único.
As telas Destinos, Rotas e Fluxo de dados só aparecem para administradores da plataforma. Se você não as vê no menu, fale com um administrador.
3.1 Criar o destino Wazuh
- Acesse Roteia → Destinos.
- Clique em Adicionar destino.
- Escolha o tipo de envio: Syslog RFC 5424 (recomendado para Wazuh) ou JSONL como alternativa.
- Preencha:
- Nome do destino (ex.:
Wazuh Produção). - Host e Porta do Wazuh.
- Protocolo: TLS, com a verificação de TLS marcada (recomendado).
- Nome do destino (ex.:
- Clique em Testar conexão e, em seguida, em Salvar.
3.2 Criar a regra de roteamento
A regra de roteamento define quais eventos vão para o destino Wazuh.
- Acesse Roteia → Rotas.
- Clique em Adicionar rota.
- Configure a regra:
- Nome (ex.:
Enviar ao Wazuh). - Condição: deixe vazia para enviar todos os eventos, ou defina um filtro (ex.: apenas eventos de severidade alta).
- Destino: selecione o destino Wazuh criado no passo anterior.
- Marque a opção de rota final se quiser que o processamento pare após esta rota.
- Nome (ex.:
- Clique em Salvar.
A partir daí, todos os eventos que atenderem à condição serão enviados ao Wazuh.
3.3 Verificar a entrega
No Wazuh, procure pelos alertas mais recentes. Os eventos enviados pelo CentralOps incluem um bloco de metadados internos do evento, com informações de origem como a integração de coleta, a plataforma de origem e o horário da coleta. Esses metadados ajudam a identificar que o evento passou pelo CentralOps.
Enviar para vários destinos ao mesmo tempo
O CentralOps permite envio simultâneo a vários destinos — o mesmo evento pode ir para o Wazuh e para outros destinos. Basta criar mais de uma rota.
Exemplo 1 — Wazuh e Splunk juntos
- Crie o destino Wazuh (conforme o Passo 3).
- Crie o destino Splunk (veja a documentação do Splunk).
- Crie duas rotas sem condição (todos os eventos): uma para o Wazuh (não final) e outra para o Splunk (final).
- Resultado: todos os eventos vão para os dois destinos.
Exemplo 2 — Wazuh só para alertas críticos; S3 para tudo
- Crie o destino Wazuh.
- Crie o destino S3.
- Crie duas rotas: a primeira com a condição de severidade alta enviando ao Wazuh (final); a segunda sem condição enviando ao S3 (captura tudo).
- Resultado: alertas de severidade alta vão para o Wazuh; todo o restante vai para o S3.
Para mais detalhes sobre condições e roteamento, veja Roteamento e Destinos.
Solução de problemas
| Sintoma | O que fazer |
|---|---|
| Falha ao conectar ("connection refused") | Confirme que a URL está correta (incluindo https://). Se o erro persistir, pode haver bloqueio de rede entre o CentralOps e o Wazuh — fale com o administrador da plataforma. |
| Credenciais inválidas (não autorizado) | Verifique se o usuário e a senha estão corretos e se o usuário tem permissão de leitura no Wazuh. Se a senha foi alterada recentemente, atualize-a na integração. |
| Erro de certificado SSL | Se o Wazuh usa um certificado próprio, o certificado correto precisa estar provisionado pela equipe de infraestrutura — fale com o administrador da plataforma. Não desative a verificação de SSL em produção. |
| Indexer sobrecarregado (muitas requisições ou cluster instável) | Esse é um limite do lado do Wazuh, geralmente por falta de espaço ou capacidade. Acione o administrador do Wazuh para liberar espaço ou aumentar a capacidade do Indexer. |
| Eventos coletados, mas não chegam no Wazuh como destino | Em Roteia → Rotas, confirme que existe uma rota apontando para o destino Wazuh e que a condição inclui os seus eventos. Em Roteia → Destinos, confirme que o destino Wazuh está saudável. Para mais sinais, veja Visão geral → Saúde do pipeline. |
Próximos passos
- Confirmar que os dados estão chegando? Veja o Dashboard (menu Visão geral → Dashboard).
- Configurar roteamento condicional? Veja Roteamento.
- Explorar outros destinos? Veja Destinos.
- Alertas em quarentena? Veja Solução de problemas de normalização.
- Adicionar mais integrações? Veja a Visão geral de Integrações.