Бесплатный SIEM для офиса до 50 ПК: как я подключил Wazuh вместо покупки SOC за 300 тысяч в месяц
Мне почти каждый месяц звонят директора небольших компаний с одним и тем же вопросом: а как узнать, что нас уже взломали? Обычно узнают поздно — когда бухгалтерия не может открыть 1С, потому что все файлы зашифрованы. Расскажу, как за один рабочий день я поднимаю Wazuh в офисе на 30-50 машин и получаю нормальный мониторинг безопасности без бюджета на SOC.
Почему в малом бизнесе безопасность живет по принципу "пока гром не грянет"
У меня в портфеле сейчас порядка сорока компаний на аутсорсинге. Бухгалтерия, юрфирмы, торговля, пара медклиник, небольшое производство. И знаете что общего у девяноста процентов из них до нашего прихода? Антивирус какой-нибудь бесплатный на серверах, и всё. Логи никто не смотрит. Вообще никогда.
Директор рассуждает логично со своей колокольни: у меня четырнадцать компьютеров, кому я нужен. А хакеру, простите, всё равно кто вы — юрфирма или завод. Есть RDP, торчащий наружу. Есть слабый пароль у бухгалтера. Есть дыра в 1С-Битрикс, которую никто три года не патчил. Этого достаточно.
Был случай у клиента из торговли, сорок рабочих мест, Домодедово. Зашифровали сервер в пятницу вечером. В понедельник директор мне звонит: а что случилось-то, вообще никаких сигналов не было. Сигналы были. Просто их никто не собирал и не смотрел.
Что вообще такое SIEM и зачем он нужен, если есть антивирус
Антивирус — это охранник на входе, который проверяет паспорт у каждого файла. SIEM (Security Information and Event Management) — это диспетчерская, куда стекаются логи со всех компьютеров, серверов, файрволов сразу, и там уже смотрят: а не пытался ли кто-то тридцать раз подряд ввести пароль от RDP за последние пять минут? А не запустился ли на бухгалтерском ноутбуке в три часа ночи процесс, которого там быть не должно?
Проблема в том, что коммерческий SIEM — это боль для бюджета малого бизнеса. Splunk лицензирует по объёму данных, и для конторы на пятьдесят рабочих мест счёт легко улетает за 500-800 тысяч рублей в год. Плюс им ещё нужно кому-то управлять, а это отдельный специалист с зарплатой от 150 тысяч в месяц. Итого выходит SOC (Security Operations Center) как отдельная строка расходов, которую малый бизнес просто не потянет.
Wazuh — это open source форк OSSEC, который умеет ровно то же самое: собирает логи с агентов на всех машинах, следит за целостностью файлов, ловит попытки брутфорса, детектит подозрительные процессы, парсит логи Windows Event Log и Linux syslog, и всё это красиво показывает в дашборде. И стоит это ровно ноль рублей за лицензию.
С чего я начинаю разворачивать Wazuh у клиента
Первый шаг — сервер под сам Wazuh. Для офиса до 50 машин хватает виртуалки на 4 ядра и 8 гигабайт оперативки, Ubuntu 22.04 или 24.04. Ставится всё одним официальным скриптом установки — минут за двадцать поднимается менеджер, индексер (это форк Elasticsearch, называется Wazuh Indexer) и дашборд на базе OpenSearch. Я обычно кручу это либо на отдельной VM в нашей MTW-площадке, либо прямо в инфраструктуре клиента, если у него есть свой Hyper-V или VMware.
Второй шаг — агенты. На каждую рабочую станцию и сервер ставится маленький агент, буквально 15-20 мегабайт, msi-пакет под Windows или deb/rpm под Linux. Разворачивается через групповую политику домена, если у клиента есть Active Directory — минут за десять на пятьдесят машин через GPO Software Installation. Если домена нет (а у половины моих клиентов из юрфирм и медклиник его нет вообще), раскатываю через PDQ Deploy или банально скриптом через PsExec по списку IP.
Третий шаг, самый важный на самом деле — это не техника, а настройка правил. Из коробки Wazuh уже знает больше трёх тысяч правил детектирования: брутфорс SSH и RDP, подозрительные изменения в реестре, попытки повышения привилегий, известные сигнатуры малвари. Но конкретно под клиента я всегда докручиваю — например, у бухгалтерской фирмы критично видеть любое обращение к папке с базами 1С в нерабочее время, и это отдельное правило, которого из коробки нет.
Что реально показывает Wazuh в первую неделю работы
Тут будет неожиданность для владельца бизнеса: практически всегда в первую неделю после запуска дашборд просто взрывается алертами. И первая реакция клиента — паника, у нас всё горит. Нет, не горит. Просто раньше это никто не видел, а теперь видно.
На одном производственном предприятии, где мы ставили Wazuh в марте, за первые три дня вылезло: попытки подбора пароля к RDP-серверу с китайских и бразильских IP (примерно 200-300 попыток в сутки, сервер торчал наружу без ограничения по IP — закрыли фаерволом в тот же день), устаревшая версия Windows Server 2012 без части патчей, и — самое интересное — старый уволенный сотрудник, у которого доступ по VPN не был отключен и он им пользовался раз в неделю просто по привычке проверить почту.
На медклинике похожая история: Wazuh поймал попытку шифровальщика на ресепшене буквально на третий день после установки — сработало правило File Integrity Monitoring, которое отслеживает массовое переименование файлов в системной папке. Агент увидел, что за 40 секунд изменилось больше двухсот файлов с необычными расширениями, поднял алерт с высоким приоритетом (level 12+), я получил уведомление в телеграм через интеграцию за полторы минуты и просто выдернул сетевой кабель у машины. Обошлось без выкупа и без потери данных, потому что успели раньше, чем зашифровался весь диск, а не одна папка.
Реальные цифры: сколько это стоит по деньгам и по времени
Давайте по-честному про деньги, раз уж я директор, а не маркетолог. Сам Wazuh бесплатный, это правда. Но нужен сервер — если арендовать VPS под него, это 2000-4000 рублей в месяц в зависимости от мощности. Нужно время на первичную настройку — у меня как у человека, который это делает не в первый раз, уходит один полный рабочий день на офис из 30-50 машин, это порядка 15-20 тысяч рублей, если считать по нашим расценкам на разовые проекты.
Дальше — поддержка. Кто-то должен раз в день хотя бы бегло смотреть дашборд и реагировать на критичные алерты. Это либо ваш системный администратор, если он есть в штате (обычно закладываю на это 2-3 часа в неделю), либо мы на аутсорсе как часть пакета мониторинга — у нас это стоит от 8 до 15 тысяч рублей в месяц в зависимости от количества машин и глубины настройки правил.
Итого весь годовой бюджет на нормальный SIEM для офиса на 50 ПК укладывается в 100-150 тысяч рублей в год. Сравните с классическим SOC-контрактом от интегратора, который стартует от 250-300 тысяч в месяц — это в двадцать раз дешевле при сопоставимом уровне видимости инцидентов.
Какие грабли встречаются и как я их обхожу
Первая проблема — индексер Wazuh (тот самый форк Elasticsearch) довольно прожорливый по памяти, если логов много. На пятьдесят активных агентов с полным набором правил я закладываю не меньше 8 гигабайт оперативки на сервер, иначе дашборд начинает тормозить и подвисать при построении отчётов за неделю.
Вторая грабля — избыточное количество алертов низкого приоритета в первый месяц забивает внимание админа, и он начинает игнорировать вообще всё, включая важное. Лечится настройкой уровней severity и фильтров — я обычно отключаю показ всего, что ниже level 7, в основном дашборде, оставляя детальный лог доступным по запросу, а не постоянно перед глазами.
Третья история — на старых версиях Windows (7, Server 2008 R2, которые у меня, к сожалению, до сих пор встречаются у трёх-четырёх клиентов) агент Wazuh ставится, но часть модулей типа Sysmon-интеграции работает нестабильно из-за устаревшего PowerShell. Тут приходится либо мириться с урезанным функционалом, либо всё-таки убеждать клиента обновить систему — что, кстати, отдельная битва, потому что бухгалтерия обожает старый Windows 7, на котором у них работает какая-нибудь древняя программа.
С чего начать, если решили внедрять
Не пытайтесь сразу настроить всё идеально. Я всегда начинаю с базового набора: мониторинг RDP и SSH на брутфорс, File Integrity Monitoring на критичных папках (базы 1С, бухгалтерские архивы, папки с договорами у юристов), и уведомления в телеграм-чат о критичных инцидентах. Это закрывает восемьдесят процентов реальных рисков для малого бизнеса.
Дальше, через месяц-два спокойной работы, докручиваете более тонкие правила под специфику именно вашего бизнеса. У торговой компании это будет мониторинг доступа к 1С:Розница в нерабочее время. У юрфирмы — доступ к папкам с делами клиентов. У производства — сетевая активность на станках с ЧПУ, которые обычно вообще никто не патчит годами.
И последнее, что скажу как практик: SIEM без человека, который смотрит на алерты, — это просто красивый экран в углу серверной. Найдите того, кто будет заходить в дашборд хотя бы раз в день, пусть на пятнадцать минут. Иначе смысл теряется полностью, и вы просто заплатите за настройку системы, которую никто не использует.
Частые вопросы
Правда ли Wazuh полностью бесплатный, без скрытых платежей за лицензию?
Да, Wazuh распространяется под открытой лицензией и бесплатен для использования в любом объёме — хоть на пяти машинах, хоть на пятистах. Платить придётся только за сервер, на котором он крутится, и за время специалиста, который его настроит и будет поддерживать. Никаких лицензионных отчислений за количество агентов или объём логов нет.
Нужен ли системный администратор в штате, чтобы обслуживать Wazuh?
Штатный админ не обязателен, если у вас его и так нет. Многие мои клиенты берут это на аутсорс: мы настраиваем систему один раз и потом просматриваем алерты удалённо по подписке. Для компании до 50 ПК на постоянную поддержку уходит буквально пара часов в неделю, так что смысла нанимать отдельного человека под одну эту задачу обычно нет.
Заменяет ли Wazuh антивирус?
Нет, это разные инструменты, и я всегда рекомендую держать оба. Антивирус ловит конкретный вредоносный файл в моменте, а Wazuh видит картину целиком — попытки входа, изменения в файлах, подозрительное поведение процессов и сети. Они дополняют друг друга: антивирус — это иммунная система, Wazuh — это видеокамеры и датчики по всему офису.
Сколько времени занимает внедрение и когда появится первая польза?
Базовое развёртывание на офис в 30-50 машин у нас занимает один рабочий день — сервер, агенты, стартовые правила. Первые реальные находки, как правило, появляются уже в течение первой недели: старые уязвимости, забытые учётки, попытки перебора паролей извне. Это именно то, ради чего всё затевается — увидеть то, что раньше было невидимым.
Напишите нам в АйТи-Фреш — за один день поставим Wazuh и покажем реальную картину безопасности вашего офиса, без абонентской платы за лицензии.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
