Een eigen technische realisatie met Wazuh voor centrale logverzameling, endpointauditing, Proxmox-provisioning en configureerbare Telegram-alerts.
Veel IT-omgevingen hebben geen centraal inzicht in wat er zich afspeelt op individuele servers en clients. Mislukte inlogpogingen, brute-force aanvallen op SSH-poorten, wijzigingen in kritieke systeembestanden (file integrity) en de uitvoering van verdachte scripts blijven vaak onopgemerkt.
Het doel van dit project was om een centraal SIEM (Security Information and Event Management)-platform te implementeren. De technische scope omvat geautomatiseerde provisioning, logverzameling voor ondersteunde endpoints en configureerbare waarschuwingen bij geselecteerde events.
Wazuh SIEM is uitgerold als een centrale Linux VM op Proxmox. De auditing verloopt in drie lagen:
Met behulp van `deploy_wazuh_vm.sh` wordt de VM automatisch aangemaakt en geconfigureerd op de hypervisor, inclusief opslag-toewijzing en netwerkconfiguratie.
De agents kunnen endpoints op wijzigingen in geselecteerde systeembestanden en registersleutels controleren. Of een afwijking een alert triggert, hangt af van de ingestelde regels.
Het custom integratiescript wazuh-telegram-integration.py kan alerts boven een ingestelde prioriteit naar Telegram sturen, met beschikbare event- en regelcontext.
Ontwerpkeuze: Telegram is een aanvullend meldingskanaal. Het SIEM-dashboard, eventbron en een menselijke incidentbeoordeling blijven leidend voor de vervolgactie.
Van SIEM-implementaties tot intrusion detection en security-hardening — ik ontwerp controleerbare monitoringoplossingen op maat.
Bespreek uw project Bekijk andere cases