· 15 мин чтения

Wazuh SIEM для офиса 35 РМ: свой SOC без миллионных лицензий

Wazuh SIEM для офиса 35 РМ: свой SOC без миллионных лицензий

Привет! Я Семёнов Евгений Сергеевич, директор АйТи Фреш, и уже целых 15 лет занимаюсь IT-аутсорсингом для юрлиц в Москве. Хочу рассказать вам про один интересный кейс, который случился в августе 2025-го. У нашего клиента, это производственная компания на 35 РМ, посреди ночи зашифровали файловый сервер и сразу три рабочих места. Представляете? Антивирус, как назло, всё это пропустил, логи событие так и не сохранили, а следов входа было, что называется, кот наплакал. После этого досадного инцидента мы сразу же поставили Wazuh — это такая open source SIEM-система. И что вы думаете? Уже через 10 дней она поймала первую настоящую попытку подбора пароля RDP. А через месяц — ещё три! И это, заметьте, в небольшом офисе, где постоянно говорят: «Да кому мы вообще нужны?»

Почему SIEM нужен даже небольшому офису

Ещё пару лет назад я бы честно сказал клиентам: «До 50 РМ SIEM — это перебор, всё равно что из пушки по воробьям». И, как оказалось, очень сильно ошибался! С 2024–2025 годов ситуация изменилась просто радикально. Теперь ботнеты сами без устали шерстят весь интернет, выискивая уязвимые офисы. Российские компании вообще попали под особое внимание таких групп, как Conti-подобные, и теперь любая, даже самая маленькая, незакрытая дыра в небольшой сети за сутки может обернуться серьёзным инцидентом.

У нашего клиента атака разворачивалась так:

  1. Где-то в июле злоумышленник подобрал пароль к RDP сотрудника отдела продаж (стандартный слабый пароль «Sales2024!»).
  2. Две недели никто не делал ничего — только периодически проверяли, что учётка работает.
  3. В ночь с пятницы на субботу зашли на рабочую станцию, с неё — на файловый сервер (доменные права обычного пользователя позволяли читать большинство папок).
  4. Скачали всё важное (договоры, прайсы, чертежи) — около 180 ГБ.
  5. Запустили шифровальщик на трёх рабочих станциях и файловом сервере.
  6. Утром администратор увидел заблокированный диск и записку о выкупе на 0.8 BTC.

Платить, к счастью, не стали — нас спас недельный бэкап на ленте. Потеряли мы, слава богу, только пятницу. Но вот данные-то уже утекли! И самое ужасное во всей этой истории: две недели «тихого» присутствия атакующего никто даже не заметил. Ни антивирус, ни Windows Event Viewer, ни даже HR-отдел — вообще никто ничего не видел.

А SIEM вроде Wazuh такой сценарий ловит в первый же день: 100 неудачных попыток входа на RDP подряд — и алерт прилетает в Telegram.

Что такое Wazuh и из чего состоит

Wazuh — это, по сути, ответвление от очень популярного проекта OSSEC, который с 2015 года вырос в мощную самостоятельную платформу. По своим функциям сегодня это настоящий комбайн: SIEM + XDR + HIDS + FIM + vulnerability scanner в одном флаконе. И что самое приятное — он бесплатный, open source, да ещё и без всяких ограничений по количеству агентов.

Архитектура несложная:

В минимальной конфигурации для SMB всё живёт на одной VM — manager, indexer и dashboard вместе. Для 50–100 агентов это абсолютно нормально. А вот в больших инсталляциях их уже разносят по разным узлам.

Что Wazuh ловит «из коробки»

СобытиеИсточник
Подбор пароля на RDP (5+ неудач за минуту)Windows Event Log 4625
Логин с нового IP или в нерабочие часыWindows/Linux auth логи
Изменение критичных файлов (hosts, /etc/passwd, реестр)File Integrity Monitoring
Запуск подозрительных процессов (powershell -enc, certutil, etc.)Sysmon
Изменения групповых политик в ADWindows Event Log
Новые учётные записи в AD4720/4728/4732
Отключение Windows DefenderEvent ID 5001
Уязвимости в установленном ПО (CVE по базе NVD)Vulnerability Detector
Несоответствие CIS Benchmark (SCA)Security Configuration Assessment
MITRE ATT&CK-техники по событиямвстроенные правила

Из специфики под российский бизнес мы докидываем правила под:

Как мы разворачивали Wazuh клиенту

Весь проект укладывается в пять рабочих дней.

  1. День 1. Поставили VM (8 vCPU, 16 ГБ RAM, 500 ГБ NVMe) у клиента на гипервизоре, установили Wazuh 4.x одной командой через all-in-one скрипт. Через 40 минут поднялся веб-интерфейс.
  2. День 2. Настроили интеграцию с Active Directory: правила для подбора паролей, для изменений в OU Administrators, для выгрузок в AD. Подключили MITRE ATT&CK mapping.
  3. День 3. Раскатка агентов: 35 рабочих станций через GPO, 5 серверов — вручную (им доверия больше). Установили Sysmon на все хосты для углублённого аудита.
  4. День 4. Включили File Integrity Monitoring на критичных папках: 1С Bases, \\fs01\Docs\Contracts, реестр HKLM\SOFTWARE. Настроили vulnerability scanner — он сразу показал 47 устаревших программ на рабочих станциях.
  5. День 5. Интеграция с Telegram через webhooks: любой алерт уровня ≥12 (высокий) шлётся в приватный канал админа и директора. Обучение админа клиента — 4 часа с разбором интерфейса и сценариев реагирования.

Первый месяц в эфире

Что отловили на практике:

Всего за месяц Wazuh реально помог предотвратить один крупный инцидент и закрыть целых 14 уязвимостей, о которых мы даже и не подозревали! Это, могу сказать точно, куда ценнее, чем вся стоимость самого проекта.

Что не умеет Wazuh

Чтобы не было завышенных ожиданий:

Стоимость

ЭтапСрокСтоимость
Аудит логов и событий, проектирование0.5 дня10 000 ₽
Развёртывание Wazuh + OpenSearch1 день20 000 ₽
Настройка правил под AD, 1С, инфраструктуру1 день22 000 ₽
Раскатка агентов на все хосты1 день20 000 ₽
Интеграция с Telegram, настройка Sysmon, FIM1 день22 000 ₽
Обучение и документация0.5 дня16 000 ₽
Итого5 рабочих дней110 000 ₽
Лицензии0 ₽ (open source)0 ₽
Сервер (при внедрении на железо клиента)0 ₽0 ₽

Что мы ведём на абонентке

Хотите посмотреть, что реально происходит в вашей сети?

Я могу приехать к вам на бесплатный аудит, чтобы проверить логи ваших серверов и контроллера домена за последний месяц. Мой опыт показывает: в 8 офисах из 10 обнаруживается хотя бы одна неприятная неожиданность. И помните, аудит абсолютно бесплатный, по Москве и МО.

Телефон: +7 903 729-62-41
Telegram: @ITfresh_Boss
Семёнов Евгений Сергеевич, директор АйТи Фреш

FAQ

Что такое Wazuh и чем он отличается от антивируса?
Wazuh — это SIEM + XDR: собирает события со всех серверов и рабочих станций, применяет правила корреляции, ловит подозрительную активность. Антивирус видит только файлы, Wazuh видит события входа, сетевой трафик, изменения конфигов, запуски процессов.
Справится ли Wazuh с офисом на 35 рабочих мест?
Легко. Один сервер на 8 vCPU / 16 ГБ RAM / 500 ГБ SSD обрабатывает 35 агентов + 5–10 серверов без напряжения.
Нужен ли отдельный специалист для Wazuh?
Для разворачивания — да, нужен админ с опытом Linux и SIEM. Для ежедневной работы — нет, хватит проверки алертов в Telegram. Мы в АйТи Фреш обычно берём эту роль на себя на абонентке.
Сколько стоит Wazuh и внедрение?
Wazuh open source — бесплатно. Внедрение для офиса 30–50 РМ — от 110 000 ₽, срок 5 рабочих дней. Включает настройку правил под AD и 1С, интеграцию с Telegram, обучение админа.

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя IT и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

Реквизиты оператора персональных данных

ООО «АЙТИ-ФРЕШ», ИНН 7719418495, КПП 771901001. Юридический адрес: 105523, г. Москва, Щёлковское шоссе, д. 92, корп. 7. Контакт: info@itfresh.ru, +7 903 729-62-41. Оператор обрабатывает e-mail подписчика в целях рассылки информационных и рекламных материалов до момента отзыва согласия.