Wazuh入門(無料のSIEM・EDR)|パソコンとサーバーに「防犯カメラと警備室」をつけるオープンソース

🛡️ 基礎知識|無料で使えるセキュリティ監視

Wazuh入門(無料のSIEM・EDR)パソコンとサーバーに「防犯カメラと警備室」をつけるオープンソース

「SIEMやEDRを入れたいけれど、年間何百万円もかけられない」。そんなときに必ず名前が挙がるのが Wazuh(ワズー) です。ソフトは無料。では、何を監視して、どうやって攻撃を見つけて、何に気をつければいいのか。建物の警備システムにたとえて、1枚の図から順番に説明します。

🧭 結論:Wazuhは「防犯カメラ+警備室」を無料で一式そろえられる道具。ただし見る人は自分で用意する

  1. Wazuhは、パソコンやサーバーの記録(ログ)を1か所に集めて、怪しい動きを知らせてくれる無料のソフトです。SIEM(記録を集めて分析する仕組み)と、EDR的な端末監視を1つでまかなえます。
  2. 部品は4つ。各パソコンに入れる「エージェント」(防犯カメラ)、判定する「サーバー」(警備室)、記録をためる「インデクサー」(録画保管庫)、画面の「ダッシュボード」(監視モニター)です。
  3. できることは、ログ分析・ファイル改ざんの検知・脆弱性(弱点)の洗い出し・設定の点検・自動ブロックなど。25台までなら、メモリ8GBのサーバー1台で始められます。
  4. 無料なのはソフトだけです。サーバー代と「毎日アラートを見る人の時間」が本当のコスト。見る人がいないなら、録画しているだけの防犯カメラと同じです。
  5. 個人・学習用なら今日から自宅ラボで試す価値あり。会社で使うなら「誰が見るか」を決めてから検証を始め、管理画面はインターネットに出さず、Wazuh自身もこまめに更新しましょう。

道具はタダ。守れるかどうかは「見る人」と「更新」で決まります。

PICTURE0

まずこの1枚

Wazuhは、4つの部品でできている

記録が「カメラ → 警備室 → 保管庫 → モニター」と流れていく

Wazuh = 建物の警備システム(部品4つ) ① エージェント=防犯カメラ Windowsパソコン ログ・ファイル・ソフト Linuxサーバー ログイン記録・設定 Mac・クラウド AWS・Azure・コンテナも ルーター・FWなど カメラなし→記録を送るだけ syslog 暗号化 ② サーバー=警備室 1. 記録を読み解く 2. ルールと照合する 3. 危険度をつける レベル 0〜15 ③ インデクサー =録画保管庫 記録を保存して、すぐ検索 ④ ダッシュボード =監視モニター ブラウザでグラフと一覧を見る あなた(見る人) ここが空席だと意味がない アクティブレスポンス=自動で扉を閉める 攻撃元IPのブロックなど(自分で設定して使う) ソフトは4つとも無料(オープンソース) お金と手間がかかるのは「置き場所(サーバー)」「見る人」「更新」の3つ

💡 この図のポイントは1つだけ

Wazuhは「各パソコンで記録を取る → 1か所で判定する → ためて見せる」という流れです。部品が増えても、クラウドを監視しても、この流れは変わりません。そして流れの最後にいるのは人です。

METAPHOR1

たとえると

Wazuhは、会社のパソコンに付ける「警備システム」

ビルの警備を思い浮かべてください。各部屋に防犯カメラがあり、映像は警備室に集まります。警備員は「深夜に裏口が何度も開けられている」といった異常を見つけ、映像は録画保管庫に残り、あとから巻き戻して確認できます。

Wazuhはこれをパソコンとサーバーでやります。カメラが映すのは人ではなく、ログイン記録・ファイルの変更・入っているソフトの一覧・設定です。(厳密には違う部分もありますが、最初の理解としてはこれで十分です。)

🎥 カメラは「部屋ごと」に付ける

監視したいパソコンやサーバー1台ごとに、エージェントという小さなソフトを入れます。カメラのない部屋は見えません。

🏢 判定は「警備室」でまとめて

記録は暗号化されてサーバーに集まり、数千のルールと照らし合わせて「怪しさ」に点数をつけます。

👀 最後に見るのは「人」

アラートを見て、本物の攻撃か、ただの入力ミスかを判断するのは人です。ここが一番の仕事です。

部品と役割を表で覚える

部品警備でいうと実際にやることどこに置く
エージェント各部屋の防犯カメラログ・ファイル変更・ソフト一覧・設定を集めて送る監視したいパソコン・サーバー全部
サーバー警備室の警備員記録を読み解き、ルールと照合し、危険度0〜15をつける中央のサーバー1台(大きくなれば複数台)
インデクサー録画保管庫アラートを保存し、すぐ検索できるようにする同じサーバーでも別でもよい
ダッシュボード監視モニターブラウザでグラフ・一覧・レポートを見せる同じサーバーでも別でもよい

※ ルーターやファイアウォールのようにエージェントを入れられない機器は、syslog(記録を送る共通の仕組み)でサーバーに記録を送れます。「カメラは付けられないが、日報は届く」イメージです。

COMPARE2

言葉の整理

SIEMとEDRって何? Wazuhはどこに入る?

「無料のSIEM」「無料のEDR」とよく紹介されますが、この2つは本来別の道具です。先に言葉をそろえておきます。

📼 SIEM(シーム)

あちこちの記録を1か所に集めて、つなげて分析する仕組み。警備室と録画保管庫の役です。

🧍 EDR

パソコン1台1台の中の動きを見張り、怪しければその場で止める仕組み。各部屋に常駐する警備員の役です。

🧩 XDR

端末・ネットワーク・クラウドの情報をまとめて検知・対応する考え方。Wazuhは公式に「XDRとSIEM」と名乗っています。

道具得意なこと苦手なこと費用の目安
ウイルス対策ソフト知られたウイルスをその場で止める正規ツールを悪用する攻撃、記録の横断分析無料〜安い(Windowsに標準搭載もある)
商用EDR端末の中の不審な動きを検知して、隔離・停止まで自動で行うネットワーク機器やクラウドの記録をまとめる1台あたり年額の有料サービスが中心
商用SIEM大量の記録をためて横断検索・相関分析設計と運用に専門の人が要る記録の量に応じた料金が多く、高額になりやすい
Wazuh記録の収集・分析(SIEM)と端末の監視(改ざん・脆弱性・設定)を1つで商用EDRのような振る舞いの自動隔離・巻き戻しは標準では弱い。運用は自分でソフトは無料。サーバー代と人の時間。クラウド版は有料

⚠ 「無料のEDR」と言うときの注意

Wazuhの対応機能(アクティブレスポンス)は、「攻撃元のIPをブロックする」「アカウントを止める」など、決まった手順を自動で実行するものです。商用EDRのように、不審なプログラムの動きを細かく追って自動で隔離したり、暗号化されたファイルを元に戻したりする製品とは、得意分野が違います。ウイルス対策ソフト(Microsoft Defenderなど)は外さず、Wazuhは「見張りと記録」を足すと考えるのが安全です。

FEATURES3

できること

Wazuhでできること8つ

0円ソフトの利用料
(オープンソース)
4つ部品の数
(1台にまとめて入る)
8GB25台まで監視する
サーバーのメモリ目安
0〜15アラートの危険度
(数字が大きいほど重要)

公式ドキュメントに並ぶ機能を、警備のたとえと身近な例に置き換えました。最初から全部使う必要はありません。

機能警備でいうとたとえばこんなときに気づける最初から動く?
ログ分析入退室記録のチェック深夜にパスワードを何十回も間違えるログインが続いている動く
ファイル改ざん検知(FIM)金庫の中身が変わっていないか確認サーバーの重要な設定ファイルが誰かに書き換えられた動く 既定は12時間ごと
脆弱性の洗い出し鍵の型番を調べて「リコール対象」を探す入っているブラウザやOSに、修正されていない弱点がある動く
設定の点検(SCA)戸締まりの点検表パスワードの規則が甘い、不要なサービスが動いている(CISベンチマークがもと)動く
マルウェアの検知不審物の発見隠れるタイプの不正プログラムの痕跡、既知の悪性ファイル一部は追加設定
自動対応(アクティブレスポンス)自動で扉を閉める総当たりしてくるIPアドレスを、しばらくの間ブロックする自分で設定
ルール準拠のレポート監査用の点検記録PCI DSS・GDPR・HIPAA・NIST 800-53 などに沿った画面画面あり
クラウド・コンテナの監視別館や倉庫の見回りAWS・Azure・Google Cloud・Microsoft 365・Docker などの記録連携の設定が必要

※「最初から動く?」は、公式の手順どおりに一式を入れた直後の状態の目安です(2026年9月時点の4.14系)。細かい既定値は担当者向けにまとめました。

FLOW4

どうやって見つける?

パスワード総当たり攻撃は、こうやって見つかる

インターネットに出ているLinuxサーバーには、SSH(遠隔ログインの窓口)へのパスワード総当たりが毎日のように届きます。Wazuhがそれを見つける流れを、実際のルール番号つきで追ってみます。

  1. カメラが記録を拾う。サーバーに「sshd: Failed password for root from 198.51.100.7」のようなログイン失敗の記録が出ます。エージェントがこれを暗号化してサーバーへ送ります。
  2. 警備室が読み解く。サーバーの「デコーダー」が、どの窓口で・誰の名前で・どこから来た失敗かを分解します。
  3. 1回目の失敗はレベル5。ルール5760「sshd: authentication failed.」に当たり、危険度5のアラートになります。この時点では「打ち間違い」かもしれません。
  4. 2分以内に8回でレベル10。同じ失敗が120秒以内に8回続くと、ルール5763「brute force trying to get access to the system」に格上げされ、危険度10になります。「偶然」ではなく「攻撃」と判断する場面です。
  5. 保管庫に残り、モニターに出る。アラートはインデクサーに保存され、ダッシュボードに表示されます。どのIPから、何時から、何回来たかをあとから検索できます。
  6. (設定していれば)自動で扉を閉める。「ルール5763が出たら、そのIPを10分間ブロック」のようにアクティブレスポンスを書いておけば、人が見る前に攻撃を止められます。

✅ ここが「点」ではなく「線」で見る強み

1回のログイン失敗だけでは攻撃かどうか分かりません。Wazuhのルールは「同じことが短い時間に何回起きたか」をつなげて判断できます。存在しないユーザー名で試される場合も、ルール5710(レベル5)→ 5712(8回でレベル10)と同じ形で格上げされます。

⚠ 自動ブロックは「両刃の剣」

公式ドキュメントも、ルールと対応の組み方を誤るとかえって端末を危険にさらすことがあると注意しています。自分がパスワードを何度か間違えただけで、自分のIPが締め出されることもあります。最初は「通知だけ」にして、誤検知の出方を見てから自動化しましょう。

CASE5

何が起きた?

実例:守るための道具そのものが狙われた(CVE-2025-24016)

警備室の扉が開けっぱなしなら、泥棒は警備室から入ってきます。Wazuhでも実際に起きました。

  • 2025年2月Wazuhサーバーの4.4.0〜4.9.0に、外から任意のプログラムを動かせる弱点(CVE-2025-24016、CVSS 9.9)があるとして、修正版4.9.1が出ます。弱点があったのは、ダッシュボードやサーバー同士が使うAPI(ポート55000)の処理でした。
  • 2025年3月〜5月Akamaiの研究チームが、この弱点を使ってMirai系のボットネット(乗っ取った機器の集団)がWazuhサーバーに感染を広げようとする動きを観測したと報告します。
  • 2025年6月10日米国CISAが「実際に悪用された脆弱性」の一覧(KEV)に追加します。
  • Wazuhの見解悪用には管理者レベルのAPIの認証情報が必要で、狙われるのは「APIをインターネットに出し、弱いパスワードや初期パスワードのまま」の環境だと説明し、更新・パスワード変更・APIを公開しないことを呼びかけました。

この事件から分かる3つのこと

  1. 監視ツールにも弱点はある。入れたら終わりではなく、Wazuh自身も更新が必要です。
  2. 管理画面・APIはインターネットに出さない。社内ネットワークかVPN経由で使います。
  3. 初期パスワードは必ず変える。インストール時に表示されるパスワードは安全な場所に保管し、使い回さない。
BEFORE / AFTER6

昔と何が違う?

Wazuhがある会社・ない会社

社員20人の会社で、ひとりで情報システムを担当するAさん(架空の例)。同じ金曜の夜に、同じことが起きたとします。

場面Wazuhがない場合Wazuhがある場合
金曜 23時
ファイルサーバーに総当たり
誰も気づかない。ログはサーバーの中にあるが、誰も開かないレベル10のアラート。メールやチャットに通知が届く(通知を設定していれば)
土曜 2時
1つのアカウントで侵入成功
気づかない「失敗の連続のあとに成功」がタイムラインで見える
土曜 3時
起動時に動く設定が書き換えられる
気づかないファイル改ざん検知が変更を記録(リアルタイム監視にしていればすぐ)
月曜 9時
社員「ファイルが開けない」
ここで初めて発覚。いつ・どこから入られたか、記録が上書きされて分からない金曜夜からの流れが保管庫に残っている。入口のアカウントと端末がすぐ分かる

🔴 それでも「月曜まで誰も見ない」なら、結果は同じ

右の列が生きるのは、金曜の夜のアラートを誰かが見て動けるときだけです。Wazuhが変えるのは「気づける可能性」と「あとから調べられる記録」です。止めるのは、最後は人と手順です。

CHECK7

あなたは大丈夫?

Wazuhはあなたに向いている? 4タイプ診断

自分に一番近いものを選んでください。

  • A. セキュリティを学びたい個人パソコンに仮想マシンを作れる → ぴったり。自宅ラボでSIEMの仕組みを体で覚えられます。自分のパソコン2〜3台を監視して、わざとログインに失敗してみるところから。
  • B. 小さな会社の情シス担当10〜100台、Linuxを触れる → 検証する価値あり。ただし先に「誰が・いつアラートを見るか」「休みの日はどうするか」を決めてから。
  • C. 見る人がいない会社専任なし、夜間休日は誰も見られない → Wazuh単体はおすすめしません。監視まで任せられるサービス(MDR)や、自動で止める機能が中心の製品のほうが現実的です。
  • D. もう商用EDRがある会社端末の防御は入っている → 「記録を集める側」として併用を検討。ネットワーク機器・Linuxサーバー・クラウドの記録をまとめて見る役に向いています。

□ 会社で始める前のチェック(全部に○がつけば準備OK)

  • メモリ8GB以上・ディスク50GB以上のLinuxサーバー(仮想マシン可)を1台用意できる
  • アラートを毎日見る人と、休みの日の連絡先が決まっている
  • レベル何以上をメールやチャットで通知するか決めている
  • ダッシュボード(443)とAPI(55000)を社内かVPNからだけ見られるようにできる
  • Wazuh自身を定期的に更新する担当がいる
  • ウイルス対策ソフトは外さずに併用する
HANDS-ON8

やってみる

最短の導入手順:サーバー1台に全部入れる

公式の「クイックスタート」は、4つの部品のうちエージェント以外の3つを1台のサーバーにまとめて入れる方法です。学習や小規模の検証なら、これで十分です。

用意するサーバーの大きさ(公式の目安)

監視する台数CPUメモリディスク(90日分)
1〜25台4 vCPU8 GiB50 GB
26〜50台8 vCPU8 GiB100 GB
51〜100台8 vCPU8 GiB200 GB

※ OSは64ビットのLinux。公式の対応一覧には Ubuntu 16.04〜24.04、Red Hat Enterprise Linux 7〜10、Amazon Linux 2/2023、CentOS Stream 10 が並んでいます。100台を超える場合は、部品を別々のサーバーに分ける構成になります。

5つのステップ

STEP 1サーバーを用意する

上の表の大きさのLinuxを用意します。自宅ならパソコン上の仮想マシンでかまいません。インターネットから直接アクセスできる場所には置かないのが基本です。

STEP 21行でインストールする

curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh && sudo bash ./wazuh-install.sh -a

-a は「全部入り(all-in-one)」の意味です。数分〜十数分かかります。終わると画面に管理者(admin)のパスワードが表示されます。控え忘れても、同じ場所にできる wazuh-install-files.tar の中の wazuh-passwords.txt に入っています。

STEP 3ブラウザでダッシュボードを開く

https://サーバーのIPアドレス

ユーザー名 admin と、STEP 2のパスワードでログインします。最初に「安全ではない接続」という警告が出ますが、これは自分で作った証明書を使っているためで、公式ドキュメントでも想定どおりとされています。

STEP 4監視したいパソコンにエージェントを入れる

ダッシュボードの「Deploy new agent(新しいエージェントを追加)」でOSとサーバーのIPを選ぶと、コピペ用のコマンドが作られます。手で打つ場合の形は次のとおりです(10.0.0.2 を自分のサーバーのIPに置き換え)。

# Windows(管理者のPowerShellで。MSIは公式サイトから入手) msiexec.exe /i .\wazuh-agent-4.14.8-1.msi /q WAZUH_MANAGER=”10.0.0.2″ NET START WazuhSvc # Ubuntu / Debian(Wazuhのパッケージ置き場を登録したあとで) sudo WAZUH_MANAGER=”10.0.0.2″ apt-get install wazuh-agent sudo systemctl daemon-reload sudo systemctl enable –now wazuh-agent

エージェントとサーバーのバージョンはそろえるのが原則です(エージェントがサーバーより新しいと動かないことがあります)。

STEP 5わざと失敗して、アラートを見てみる

自分のLinuxに、存在しないユーザー名で何回かSSHログインを試して失敗してみます。ダッシュボードの「Threat Hunting(脅威ハンティング)」に「sshd: Attempt to login using a non-existent user」(ルール5710)が並べば、カメラから警備室、モニターまでの流れが動いています。

※ 試すのは自分が管理する機器だけにしてください。他人のサーバーへのログイン試行は、不正アクセスになるおそれがあります。

💡 入れた直後にやっておく2つ

1. 自動更新の防止:公式ドキュメントは、インストール後にWazuhのパッケージ置き場を無効にすることを勧めています。OSの更新と一緒に意図せずWazuhが上がり、部品のバージョンがずれるのを防ぐためです(更新は手順を確認して計画的に)。
2. 管理画面を閉じる:ファイアウォールで、ダッシュボード(443)とAPI(55000)に入れる相手を社内・VPNに絞ります。

QUIZ9

あなたは見抜ける?

間違い探し:Wazuhのよくある勘違い6つ

どこがまずいか考えてから、タップして答えを見てください。

1.「無料だし、とりあえず入れておけば守られる」

答え:見る人がいなければ、録画しているだけのカメラ。Wazuhは「気づくための道具」です。アラートを見る人・対応の手順・休日の連絡先がそろって初めて、守りにつながります。

2.「Wazuhを入れたから、ウイルス対策ソフトはもういらない」

答え:置き換えではなく、足し算。Wazuhの得意分野は記録の収集と分析、改ざん・弱点・設定の点検です。その場でウイルスを止める役はウイルス対策ソフトやEDRに任せ、併用します。

3.「アラートが1日1,000件出た。全部やばい」

答え:大半は低いレベルの「お知らせ」。既定ではレベル3以上がアラートとして記録され、レベル3は「成功した・許可された操作」です。最初はレベルの高いものから見て、誤検知を1つずつ減らしていく(チューニング)のが普通の進め方です。

4.「外出先でも見たいから、ダッシュボードをインターネットに公開した」

答え:警備室の扉を外に向けて開けるのと同じ。実際にAPIを公開した古いWazuhサーバーが攻撃に使われた例があります(実例)。外から見たいときはVPNを使います。

5.「インストールすれば、攻撃は自動で止めてくれる」

答え:自動対応は自分で設定するもの。どのアラートで、何を、どれだけの時間するかを自分で書きます。設定を誤ると自分や取引先を締め出すことがあるので、最初は通知だけにして様子を見ます。

6.「監視ツールなんだから、Wazuh自体の更新は後回しでいい」

答え:監視ツールこそ最優先で更新。社内の全端末から記録が集まり、端末に命令も出せる場所です。乗っ取られたときの影響が大きいので、Wazuh自身の更新情報も追いかけます。

ACTION10

今やること

今日やることは3つだけ

  1. 「誰が見るか」を先に決める。会社で使うなら、導入より先にアラートを見る人と時間、休日の連絡先を決めて紙に書く。決められないなら、監視を任せるサービスを検討する。
  2. 仮想マシン1台で試す。メモリ8GBのLinuxに公式の1行インストールを入れ、自分のパソコン1〜2台にエージェントを入れて、わざとログインに失敗してアラートが出るのを見る。
  3. 「閉じる・変える・更新する」を最初に済ませる。管理画面とAPIを社内・VPNに閉じる、adminのパスワードを安全に保管する、Wazuhの更新情報を確認する日を決める。
DETAILS11

担当者向け

設定と仕様の細かい話

ここからは実際に構築・運用する人向けです。値は2026年9月30日時点の公式ドキュメントと、4.14.8のソースに入っている既定の設定ファイルで確認しました。

バージョンとライセンス

項目内容
最新の安定版4.14.8(2026年9月23日リリース)
次の大型版5.0はベータ版の段階(正式版は未リリース)。Filebeatをやめて直接つなぐ方式や、分析エンジンの作り直しなど構成の変更が予告されている
生い立ちオープンソースのホスト型侵入検知ツール「OSSEC」をもとに発展
ライセンスサーバー・エージェント(wazuh/wazuh)はGPLv2。インデクサーはOpenSearchのフォークでApache 2.0
エージェントの対応OSLinux、Windows、macOS、Solaris、AIX、HP-UX
クラウド版Wazuh Cloud(14日間の無料試用あり。公式ページ上の価格は100エージェントまでで月額571ドルから)

使うポート(ファイアウォールの穴あけ用)

部品ポート用途開ける相手
サーバー1514/TCPエージェントからの記録の受け取り(AES暗号化)監視する端末
サーバー1515/TCPエージェントの登録監視する端末
サーバー514/UDP(TCPも可)syslogの受け取りルーター・FWなど
サーバー55000/TCPREST APIダッシュボード・管理者だけ
サーバー1516/TCPサーバー同士のクラスター通信他のWazuhサーバー
インデクサー9200/TCPREST APIサーバー・ダッシュボード
インデクサー9300〜9400/TCPインデクサー同士のクラスター通信他のインデクサー
ダッシュボード443/TCPWeb画面社内・VPNの管理者

アラートのレベル(0〜15)

レベル公式の分類名見方の目安
0Ignored(無視)記録しない
2〜5低優先の通知/成功した操作/低優先のエラー/ユーザーの入力エラー傾向だけ見る 既定ではレベル3以上がアラートとして記録される
6〜9関連の低い攻撃/「悪い言葉」の一致/初めて見た事象/不正な送信元からのエラー日次で確認
10〜11ユーザーによる連続エラー/整合性チェックの警告当日中に確認 総当たり(5763など)はここ
12〜15重要度の高い事象/まれなエラー/重要なセキュリティ事象/深刻な攻撃すぐ通知

※「見方の目安」はこの記事の提案で、公式の基準ではありません。自社の誤検知の出方を見て決めてください。レベル16は自作ルール用の最大値です。

入れた直後の主な既定値(4.14.8)

機能既定の動き変えどころ
ファイル改ざん検知43,200秒(12時間)ごとに走査。Linuxの既定の対象は /etc /usr/bin /usr/sbin /bin /sbin /boot重要なフォルダに realtime="yes"(WindowsとLinuxで利用可)。誰が変えたかまで追う whodata もある
脆弱性の洗い出し有効。弱点情報(Wazuh CTI)を60分ごとに更新。ソフト一覧(syscollector)は1時間ごとインターネットに出られない環境ではオフライン用の弱点情報を置く
設定の点検(SCA)主にCISベンチマークをもとにした標準ポリシーで点検社内ルールに合わせて自作ポリシーを追加
アクティブレスポンス対応用のスクリプトは同梱(Linux:firewall-drop・host-deny・disable-account など、Windows:netsh など)。どのルールで動かすかは自分で書くまず通知だけ→誤検知を確認→時間制限つき(stateful)のブロックから

設定例:総当たりしてきたIPを10分間ブロックする

サーバーの /var/ossec/etc/ossec.conf に追記する例です。ルール5763(SSH総当たり)が出たら、その端末のiptablesで送信元IPを600秒ブロックします。

<active-response> <command>firewall-drop</command> <location>local</location> <rules_id>5763</rules_id> <timeout>600</timeout> </active-response>

※ firewall-drop のコマンド定義は既定の設定に含まれています。保存後に systemctl restart wazuh-manager で反映。管理者自身の接続元IPは、ブロックの対象外(white_list)に入れておくと締め出し事故を防げます。

設定例:重要なフォルダだけリアルタイムで見張る(エージェント側)

<syscheck> <directories realtime=”yes”>/var/www/html</directories> </syscheck>

※ Webサイトのファイル改ざんに素早く気づきたい場合の例です。更新の多いフォルダをリアルタイムにすると通知が増えるので、対象は絞ります。

FAQ12

よくある疑問

よくある疑問

読み方は?

日本語では「ワズー」と表記されることが多いです。

本当に無料? あとから請求されない?

ソフト自体はオープンソースで、台数による利用料はかかりません。有料なのは、Wazuh社が運用まで引き受けるクラウド版(Wazuh Cloud)と、サポート契約です。自分で運用する場合の費用は、サーバー代と人の時間です。

Windowsのパソコン1台だけでも使える?

エージェントはWindowsに入りますが、サーバー側(警備室・保管庫・モニター)は64ビットLinuxが必要です。Windowsの中に仮想マシン(Hyper-V、VirtualBoxなど)でLinuxを動かせば、1台で試せます。メモリは合計16GB以上あると余裕があります。

ログはどのくらい保存される?

公式のスペック表は「90日分」を前提にしています。保存期間を延ばすならディスクを増やし、インデクサーの保存ルールを設定します。記録の量は端末の台数と監視する項目で大きく変わります。

日本語で使える?

ダッシュボードは英語が基本です。アラートの説明文(ルールの説明)も英語ですが、ルール番号で検索すると解説が見つかりやすいです。

Security Onion など、他の無料ツールとの違いは?

Security Onionは、ネットワークの通信を見張る道具(NSM)を中心にした「全部入り」の配布版です。2.3系までは端末監視としてWazuhを組み込んでいましたが、2023年の2.4系からはElastic Agentに置き換えられ、Wazuhは含まれていません。Wazuhは端末とログの監視が中心で、単体で入れやすいのが特徴です。ネットワークの通信まで深く見たい場合は、組み合わせを検討します。

5.0が出たら入れ直し?

2026年9月時点で5.0はベータ版です。構成の変更が予告されているため、本番では安定版(4.14系)を使い、5.0の正式版が出たら公式の移行手順を確認してから計画的に上げるのが安全です。

📚 出典・参考資料(2026年9月30日確認)

Wazuh公式ドキュメント

ソースコード・ライセンス

CVE-2025-24016

🛡️ Wazuhは「カメラ・警備室・保管庫・モニター」の4点セット

道具は無料で一式そろいます。守れるかどうかを決めるのは、モニターの前に座る人と、警備室の扉を閉めておくこと。まずは仮想マシン1台から始めてみましょう。

コメント