Wazuh入門(無料のSIEM・EDR)パソコンとサーバーに「防犯カメラと警備室」をつけるオープンソース
「SIEMやEDRを入れたいけれど、年間何百万円もかけられない」。そんなときに必ず名前が挙がるのが Wazuh(ワズー) です。ソフトは無料。では、何を監視して、どうやって攻撃を見つけて、何に気をつければいいのか。建物の警備システムにたとえて、1枚の図から順番に説明します。
🧭 結論:Wazuhは「防犯カメラ+警備室」を無料で一式そろえられる道具。ただし見る人は自分で用意する
- Wazuhは、パソコンやサーバーの記録(ログ)を1か所に集めて、怪しい動きを知らせてくれる無料のソフトです。SIEM(記録を集めて分析する仕組み)と、EDR的な端末監視を1つでまかなえます。
- 部品は4つ。各パソコンに入れる「エージェント」(防犯カメラ)、判定する「サーバー」(警備室)、記録をためる「インデクサー」(録画保管庫)、画面の「ダッシュボード」(監視モニター)です。
- できることは、ログ分析・ファイル改ざんの検知・脆弱性(弱点)の洗い出し・設定の点検・自動ブロックなど。25台までなら、メモリ8GBのサーバー1台で始められます。
- 無料なのはソフトだけです。サーバー代と「毎日アラートを見る人の時間」が本当のコスト。見る人がいないなら、録画しているだけの防犯カメラと同じです。
- 個人・学習用なら今日から自宅ラボで試す価値あり。会社で使うなら「誰が見るか」を決めてから検証を始め、管理画面はインターネットに出さず、Wazuh自身もこまめに更新しましょう。
道具はタダ。守れるかどうかは「見る人」と「更新」で決まります。
📋 目次
Wazuhは、4つの部品でできている
記録が「カメラ → 警備室 → 保管庫 → モニター」と流れていく
💡 この図のポイントは1つだけ
Wazuhは「各パソコンで記録を取る → 1か所で判定する → ためて見せる」という流れです。部品が増えても、クラウドを監視しても、この流れは変わりません。そして流れの最後にいるのは人です。
Wazuhは、会社のパソコンに付ける「警備システム」
ビルの警備を思い浮かべてください。各部屋に防犯カメラがあり、映像は警備室に集まります。警備員は「深夜に裏口が何度も開けられている」といった異常を見つけ、映像は録画保管庫に残り、あとから巻き戻して確認できます。
Wazuhはこれをパソコンとサーバーでやります。カメラが映すのは人ではなく、ログイン記録・ファイルの変更・入っているソフトの一覧・設定です。(厳密には違う部分もありますが、最初の理解としてはこれで十分です。)
🎥 カメラは「部屋ごと」に付ける
監視したいパソコンやサーバー1台ごとに、エージェントという小さなソフトを入れます。カメラのない部屋は見えません。
🏢 判定は「警備室」でまとめて
記録は暗号化されてサーバーに集まり、数千のルールと照らし合わせて「怪しさ」に点数をつけます。
👀 最後に見るのは「人」
アラートを見て、本物の攻撃か、ただの入力ミスかを判断するのは人です。ここが一番の仕事です。
部品と役割を表で覚える
| 部品 | 警備でいうと | 実際にやること | どこに置く |
|---|---|---|---|
| エージェント | 各部屋の防犯カメラ | ログ・ファイル変更・ソフト一覧・設定を集めて送る | 監視したいパソコン・サーバー全部 |
| サーバー | 警備室の警備員 | 記録を読み解き、ルールと照合し、危険度0〜15をつける | 中央のサーバー1台(大きくなれば複数台) |
| インデクサー | 録画保管庫 | アラートを保存し、すぐ検索できるようにする | 同じサーバーでも別でもよい |
| ダッシュボード | 監視モニター | ブラウザでグラフ・一覧・レポートを見せる | 同じサーバーでも別でもよい |
※ ルーターやファイアウォールのようにエージェントを入れられない機器は、syslog(記録を送る共通の仕組み)でサーバーに記録を送れます。「カメラは付けられないが、日報は届く」イメージです。
SIEMとEDRって何? Wazuhはどこに入る?
「無料のSIEM」「無料のEDR」とよく紹介されますが、この2つは本来別の道具です。先に言葉をそろえておきます。
📼 SIEM(シーム)
あちこちの記録を1か所に集めて、つなげて分析する仕組み。警備室と録画保管庫の役です。
🧍 EDR
パソコン1台1台の中の動きを見張り、怪しければその場で止める仕組み。各部屋に常駐する警備員の役です。
🧩 XDR
端末・ネットワーク・クラウドの情報をまとめて検知・対応する考え方。Wazuhは公式に「XDRとSIEM」と名乗っています。
| 道具 | 得意なこと | 苦手なこと | 費用の目安 |
|---|---|---|---|
| ウイルス対策ソフト | 知られたウイルスをその場で止める | 正規ツールを悪用する攻撃、記録の横断分析 | 無料〜安い(Windowsに標準搭載もある) |
| 商用EDR | 端末の中の不審な動きを検知して、隔離・停止まで自動で行う | ネットワーク機器やクラウドの記録をまとめる | 1台あたり年額の有料サービスが中心 |
| 商用SIEM | 大量の記録をためて横断検索・相関分析 | 設計と運用に専門の人が要る | 記録の量に応じた料金が多く、高額になりやすい |
| Wazuh | 記録の収集・分析(SIEM)と端末の監視(改ざん・脆弱性・設定)を1つで | 商用EDRのような振る舞いの自動隔離・巻き戻しは標準では弱い。運用は自分で | ソフトは無料。サーバー代と人の時間。クラウド版は有料 |
⚠ 「無料のEDR」と言うときの注意
Wazuhの対応機能(アクティブレスポンス)は、「攻撃元のIPをブロックする」「アカウントを止める」など、決まった手順を自動で実行するものです。商用EDRのように、不審なプログラムの動きを細かく追って自動で隔離したり、暗号化されたファイルを元に戻したりする製品とは、得意分野が違います。ウイルス対策ソフト(Microsoft Defenderなど)は外さず、Wazuhは「見張りと記録」を足すと考えるのが安全です。
Wazuhでできること8つ
(オープンソース)
(1台にまとめて入る)
サーバーのメモリ目安
(数字が大きいほど重要)
公式ドキュメントに並ぶ機能を、警備のたとえと身近な例に置き換えました。最初から全部使う必要はありません。
| 機能 | 警備でいうと | たとえばこんなときに気づける | 最初から動く? |
|---|---|---|---|
| ログ分析 | 入退室記録のチェック | 深夜にパスワードを何十回も間違えるログインが続いている | 動く |
| ファイル改ざん検知(FIM) | 金庫の中身が変わっていないか確認 | サーバーの重要な設定ファイルが誰かに書き換えられた | 動く 既定は12時間ごと |
| 脆弱性の洗い出し | 鍵の型番を調べて「リコール対象」を探す | 入っているブラウザやOSに、修正されていない弱点がある | 動く |
| 設定の点検(SCA) | 戸締まりの点検表 | パスワードの規則が甘い、不要なサービスが動いている(CISベンチマークがもと) | 動く |
| マルウェアの検知 | 不審物の発見 | 隠れるタイプの不正プログラムの痕跡、既知の悪性ファイル | 一部は追加設定 |
| 自動対応(アクティブレスポンス) | 自動で扉を閉める | 総当たりしてくるIPアドレスを、しばらくの間ブロックする | 自分で設定 |
| ルール準拠のレポート | 監査用の点検記録 | PCI DSS・GDPR・HIPAA・NIST 800-53 などに沿った画面 | 画面あり |
| クラウド・コンテナの監視 | 別館や倉庫の見回り | AWS・Azure・Google Cloud・Microsoft 365・Docker などの記録 | 連携の設定が必要 |
※「最初から動く?」は、公式の手順どおりに一式を入れた直後の状態の目安です(2026年9月時点の4.14系)。細かい既定値は担当者向けにまとめました。
パスワード総当たり攻撃は、こうやって見つかる
インターネットに出ているLinuxサーバーには、SSH(遠隔ログインの窓口)へのパスワード総当たりが毎日のように届きます。Wazuhがそれを見つける流れを、実際のルール番号つきで追ってみます。
- カメラが記録を拾う。サーバーに「sshd: Failed password for root from 198.51.100.7」のようなログイン失敗の記録が出ます。エージェントがこれを暗号化してサーバーへ送ります。
- 警備室が読み解く。サーバーの「デコーダー」が、どの窓口で・誰の名前で・どこから来た失敗かを分解します。
- 1回目の失敗はレベル5。ルール5760「sshd: authentication failed.」に当たり、危険度5のアラートになります。この時点では「打ち間違い」かもしれません。
- 2分以内に8回でレベル10。同じ失敗が120秒以内に8回続くと、ルール5763「brute force trying to get access to the system」に格上げされ、危険度10になります。「偶然」ではなく「攻撃」と判断する場面です。
- 保管庫に残り、モニターに出る。アラートはインデクサーに保存され、ダッシュボードに表示されます。どのIPから、何時から、何回来たかをあとから検索できます。
- (設定していれば)自動で扉を閉める。「ルール5763が出たら、そのIPを10分間ブロック」のようにアクティブレスポンスを書いておけば、人が見る前に攻撃を止められます。
✅ ここが「点」ではなく「線」で見る強み
1回のログイン失敗だけでは攻撃かどうか分かりません。Wazuhのルールは「同じことが短い時間に何回起きたか」をつなげて判断できます。存在しないユーザー名で試される場合も、ルール5710(レベル5)→ 5712(8回でレベル10)と同じ形で格上げされます。
⚠ 自動ブロックは「両刃の剣」
公式ドキュメントも、ルールと対応の組み方を誤るとかえって端末を危険にさらすことがあると注意しています。自分がパスワードを何度か間違えただけで、自分のIPが締め出されることもあります。最初は「通知だけ」にして、誤検知の出方を見てから自動化しましょう。
実例:守るための道具そのものが狙われた(CVE-2025-24016)
警備室の扉が開けっぱなしなら、泥棒は警備室から入ってきます。Wazuhでも実際に起きました。
- 2025年2月Wazuhサーバーの4.4.0〜4.9.0に、外から任意のプログラムを動かせる弱点(CVE-2025-24016、CVSS 9.9)があるとして、修正版4.9.1が出ます。弱点があったのは、ダッシュボードやサーバー同士が使うAPI(ポート55000)の処理でした。
- 2025年3月〜5月Akamaiの研究チームが、この弱点を使ってMirai系のボットネット(乗っ取った機器の集団)がWazuhサーバーに感染を広げようとする動きを観測したと報告します。
- 2025年6月10日米国CISAが「実際に悪用された脆弱性」の一覧(KEV)に追加します。
- Wazuhの見解悪用には管理者レベルのAPIの認証情報が必要で、狙われるのは「APIをインターネットに出し、弱いパスワードや初期パスワードのまま」の環境だと説明し、更新・パスワード変更・APIを公開しないことを呼びかけました。
この事件から分かる3つのこと
- 監視ツールにも弱点はある。入れたら終わりではなく、Wazuh自身も更新が必要です。
- 管理画面・APIはインターネットに出さない。社内ネットワークかVPN経由で使います。
- 初期パスワードは必ず変える。インストール時に表示されるパスワードは安全な場所に保管し、使い回さない。
Wazuhがある会社・ない会社
社員20人の会社で、ひとりで情報システムを担当するAさん(架空の例)。同じ金曜の夜に、同じことが起きたとします。
| 場面 | Wazuhがない場合 | Wazuhがある場合 |
|---|---|---|
| 金曜 23時 ファイルサーバーに総当たり | 誰も気づかない。ログはサーバーの中にあるが、誰も開かない | レベル10のアラート。メールやチャットに通知が届く(通知を設定していれば) |
| 土曜 2時 1つのアカウントで侵入成功 | 気づかない | 「失敗の連続のあとに成功」がタイムラインで見える |
| 土曜 3時 起動時に動く設定が書き換えられる | 気づかない | ファイル改ざん検知が変更を記録(リアルタイム監視にしていればすぐ) |
| 月曜 9時 社員「ファイルが開けない」 | ここで初めて発覚。いつ・どこから入られたか、記録が上書きされて分からない | 金曜夜からの流れが保管庫に残っている。入口のアカウントと端末がすぐ分かる |
🔴 それでも「月曜まで誰も見ない」なら、結果は同じ
右の列が生きるのは、金曜の夜のアラートを誰かが見て動けるときだけです。Wazuhが変えるのは「気づける可能性」と「あとから調べられる記録」です。止めるのは、最後は人と手順です。
Wazuhはあなたに向いている? 4タイプ診断
自分に一番近いものを選んでください。
- A. セキュリティを学びたい個人パソコンに仮想マシンを作れる → ぴったり。自宅ラボでSIEMの仕組みを体で覚えられます。自分のパソコン2〜3台を監視して、わざとログインに失敗してみるところから。
- B. 小さな会社の情シス担当10〜100台、Linuxを触れる → 検証する価値あり。ただし先に「誰が・いつアラートを見るか」「休みの日はどうするか」を決めてから。
- C. 見る人がいない会社専任なし、夜間休日は誰も見られない → Wazuh単体はおすすめしません。監視まで任せられるサービス(MDR)や、自動で止める機能が中心の製品のほうが現実的です。
- D. もう商用EDRがある会社端末の防御は入っている → 「記録を集める側」として併用を検討。ネットワーク機器・Linuxサーバー・クラウドの記録をまとめて見る役に向いています。
□ 会社で始める前のチェック(全部に○がつけば準備OK)
- メモリ8GB以上・ディスク50GB以上のLinuxサーバー(仮想マシン可)を1台用意できる
- アラートを毎日見る人と、休みの日の連絡先が決まっている
- レベル何以上をメールやチャットで通知するか決めている
- ダッシュボード(443)とAPI(55000)を社内かVPNからだけ見られるようにできる
- Wazuh自身を定期的に更新する担当がいる
- ウイルス対策ソフトは外さずに併用する
最短の導入手順:サーバー1台に全部入れる
公式の「クイックスタート」は、4つの部品のうちエージェント以外の3つを1台のサーバーにまとめて入れる方法です。学習や小規模の検証なら、これで十分です。
用意するサーバーの大きさ(公式の目安)
| 監視する台数 | CPU | メモリ | ディスク(90日分) |
|---|---|---|---|
| 1〜25台 | 4 vCPU | 8 GiB | 50 GB |
| 26〜50台 | 8 vCPU | 8 GiB | 100 GB |
| 51〜100台 | 8 vCPU | 8 GiB | 200 GB |
※ OSは64ビットのLinux。公式の対応一覧には Ubuntu 16.04〜24.04、Red Hat Enterprise Linux 7〜10、Amazon Linux 2/2023、CentOS Stream 10 が並んでいます。100台を超える場合は、部品を別々のサーバーに分ける構成になります。
5つのステップ
STEP 1サーバーを用意する
上の表の大きさのLinuxを用意します。自宅ならパソコン上の仮想マシンでかまいません。インターネットから直接アクセスできる場所には置かないのが基本です。
STEP 21行でインストールする
-a は「全部入り(all-in-one)」の意味です。数分〜十数分かかります。終わると画面に管理者(admin)のパスワードが表示されます。控え忘れても、同じ場所にできる wazuh-install-files.tar の中の wazuh-passwords.txt に入っています。
STEP 3ブラウザでダッシュボードを開く
ユーザー名 admin と、STEP 2のパスワードでログインします。最初に「安全ではない接続」という警告が出ますが、これは自分で作った証明書を使っているためで、公式ドキュメントでも想定どおりとされています。
STEP 4監視したいパソコンにエージェントを入れる
ダッシュボードの「Deploy new agent(新しいエージェントを追加)」でOSとサーバーのIPを選ぶと、コピペ用のコマンドが作られます。手で打つ場合の形は次のとおりです(10.0.0.2 を自分のサーバーのIPに置き換え)。
エージェントとサーバーのバージョンはそろえるのが原則です(エージェントがサーバーより新しいと動かないことがあります)。
STEP 5わざと失敗して、アラートを見てみる
自分のLinuxに、存在しないユーザー名で何回かSSHログインを試して失敗してみます。ダッシュボードの「Threat Hunting(脅威ハンティング)」に「sshd: Attempt to login using a non-existent user」(ルール5710)が並べば、カメラから警備室、モニターまでの流れが動いています。
※ 試すのは自分が管理する機器だけにしてください。他人のサーバーへのログイン試行は、不正アクセスになるおそれがあります。
💡 入れた直後にやっておく2つ
1. 自動更新の防止:公式ドキュメントは、インストール後にWazuhのパッケージ置き場を無効にすることを勧めています。OSの更新と一緒に意図せずWazuhが上がり、部品のバージョンがずれるのを防ぐためです(更新は手順を確認して計画的に)。
2. 管理画面を閉じる:ファイアウォールで、ダッシュボード(443)とAPI(55000)に入れる相手を社内・VPNに絞ります。
間違い探し:Wazuhのよくある勘違い6つ
どこがまずいか考えてから、タップして答えを見てください。
1.「無料だし、とりあえず入れておけば守られる」
答え:見る人がいなければ、録画しているだけのカメラ。Wazuhは「気づくための道具」です。アラートを見る人・対応の手順・休日の連絡先がそろって初めて、守りにつながります。
2.「Wazuhを入れたから、ウイルス対策ソフトはもういらない」
答え:置き換えではなく、足し算。Wazuhの得意分野は記録の収集と分析、改ざん・弱点・設定の点検です。その場でウイルスを止める役はウイルス対策ソフトやEDRに任せ、併用します。
3.「アラートが1日1,000件出た。全部やばい」
答え:大半は低いレベルの「お知らせ」。既定ではレベル3以上がアラートとして記録され、レベル3は「成功した・許可された操作」です。最初はレベルの高いものから見て、誤検知を1つずつ減らしていく(チューニング)のが普通の進め方です。
4.「外出先でも見たいから、ダッシュボードをインターネットに公開した」
答え:警備室の扉を外に向けて開けるのと同じ。実際にAPIを公開した古いWazuhサーバーが攻撃に使われた例があります(実例)。外から見たいときはVPNを使います。
5.「インストールすれば、攻撃は自動で止めてくれる」
答え:自動対応は自分で設定するもの。どのアラートで、何を、どれだけの時間するかを自分で書きます。設定を誤ると自分や取引先を締め出すことがあるので、最初は通知だけにして様子を見ます。
6.「監視ツールなんだから、Wazuh自体の更新は後回しでいい」
答え:監視ツールこそ最優先で更新。社内の全端末から記録が集まり、端末に命令も出せる場所です。乗っ取られたときの影響が大きいので、Wazuh自身の更新情報も追いかけます。
今日やることは3つだけ
- 「誰が見るか」を先に決める。会社で使うなら、導入より先にアラートを見る人と時間、休日の連絡先を決めて紙に書く。決められないなら、監視を任せるサービスを検討する。
- 仮想マシン1台で試す。メモリ8GBのLinuxに公式の1行インストールを入れ、自分のパソコン1〜2台にエージェントを入れて、わざとログインに失敗してアラートが出るのを見る。
- 「閉じる・変える・更新する」を最初に済ませる。管理画面とAPIを社内・VPNに閉じる、adminのパスワードを安全に保管する、Wazuhの更新情報を確認する日を決める。
設定と仕様の細かい話
ここからは実際に構築・運用する人向けです。値は2026年9月30日時点の公式ドキュメントと、4.14.8のソースに入っている既定の設定ファイルで確認しました。
バージョンとライセンス
| 項目 | 内容 |
|---|---|
| 最新の安定版 | 4.14.8(2026年9月23日リリース) |
| 次の大型版 | 5.0はベータ版の段階(正式版は未リリース)。Filebeatをやめて直接つなぐ方式や、分析エンジンの作り直しなど構成の変更が予告されている |
| 生い立ち | オープンソースのホスト型侵入検知ツール「OSSEC」をもとに発展 |
| ライセンス | サーバー・エージェント(wazuh/wazuh)はGPLv2。インデクサーはOpenSearchのフォークでApache 2.0 |
| エージェントの対応OS | Linux、Windows、macOS、Solaris、AIX、HP-UX |
| クラウド版 | Wazuh Cloud(14日間の無料試用あり。公式ページ上の価格は100エージェントまでで月額571ドルから) |
使うポート(ファイアウォールの穴あけ用)
| 部品 | ポート | 用途 | 開ける相手 |
|---|---|---|---|
| サーバー | 1514/TCP | エージェントからの記録の受け取り(AES暗号化) | 監視する端末 |
| サーバー | 1515/TCP | エージェントの登録 | 監視する端末 |
| サーバー | 514/UDP(TCPも可) | syslogの受け取り | ルーター・FWなど |
| サーバー | 55000/TCP | REST API | ダッシュボード・管理者だけ |
| サーバー | 1516/TCP | サーバー同士のクラスター通信 | 他のWazuhサーバー |
| インデクサー | 9200/TCP | REST API | サーバー・ダッシュボード |
| インデクサー | 9300〜9400/TCP | インデクサー同士のクラスター通信 | 他のインデクサー |
| ダッシュボード | 443/TCP | Web画面 | 社内・VPNの管理者 |
アラートのレベル(0〜15)
| レベル | 公式の分類名 | 見方の目安 |
|---|---|---|
| 0 | Ignored(無視) | 記録しない |
| 2〜5 | 低優先の通知/成功した操作/低優先のエラー/ユーザーの入力エラー | 傾向だけ見る 既定ではレベル3以上がアラートとして記録される |
| 6〜9 | 関連の低い攻撃/「悪い言葉」の一致/初めて見た事象/不正な送信元からのエラー | 日次で確認 |
| 10〜11 | ユーザーによる連続エラー/整合性チェックの警告 | 当日中に確認 総当たり(5763など)はここ |
| 12〜15 | 重要度の高い事象/まれなエラー/重要なセキュリティ事象/深刻な攻撃 | すぐ通知 |
※「見方の目安」はこの記事の提案で、公式の基準ではありません。自社の誤検知の出方を見て決めてください。レベル16は自作ルール用の最大値です。
入れた直後の主な既定値(4.14.8)
| 機能 | 既定の動き | 変えどころ |
|---|---|---|
| ファイル改ざん検知 | 43,200秒(12時間)ごとに走査。Linuxの既定の対象は /etc /usr/bin /usr/sbin /bin /sbin /boot | 重要なフォルダに realtime="yes"(WindowsとLinuxで利用可)。誰が変えたかまで追う whodata もある |
| 脆弱性の洗い出し | 有効。弱点情報(Wazuh CTI)を60分ごとに更新。ソフト一覧(syscollector)は1時間ごと | インターネットに出られない環境ではオフライン用の弱点情報を置く |
| 設定の点検(SCA) | 主にCISベンチマークをもとにした標準ポリシーで点検 | 社内ルールに合わせて自作ポリシーを追加 |
| アクティブレスポンス | 対応用のスクリプトは同梱(Linux:firewall-drop・host-deny・disable-account など、Windows:netsh など)。どのルールで動かすかは自分で書く | まず通知だけ→誤検知を確認→時間制限つき(stateful)のブロックから |
設定例:総当たりしてきたIPを10分間ブロックする
サーバーの /var/ossec/etc/ossec.conf に追記する例です。ルール5763(SSH総当たり)が出たら、その端末のiptablesで送信元IPを600秒ブロックします。
※ firewall-drop のコマンド定義は既定の設定に含まれています。保存後に systemctl restart wazuh-manager で反映。管理者自身の接続元IPは、ブロックの対象外(white_list)に入れておくと締め出し事故を防げます。
設定例:重要なフォルダだけリアルタイムで見張る(エージェント側)
※ Webサイトのファイル改ざんに素早く気づきたい場合の例です。更新の多いフォルダをリアルタイムにすると通知が増えるので、対象は絞ります。
よくある疑問
読み方は?
日本語では「ワズー」と表記されることが多いです。
本当に無料? あとから請求されない?
ソフト自体はオープンソースで、台数による利用料はかかりません。有料なのは、Wazuh社が運用まで引き受けるクラウド版(Wazuh Cloud)と、サポート契約です。自分で運用する場合の費用は、サーバー代と人の時間です。
Windowsのパソコン1台だけでも使える?
エージェントはWindowsに入りますが、サーバー側(警備室・保管庫・モニター)は64ビットLinuxが必要です。Windowsの中に仮想マシン(Hyper-V、VirtualBoxなど)でLinuxを動かせば、1台で試せます。メモリは合計16GB以上あると余裕があります。
ログはどのくらい保存される?
公式のスペック表は「90日分」を前提にしています。保存期間を延ばすならディスクを増やし、インデクサーの保存ルールを設定します。記録の量は端末の台数と監視する項目で大きく変わります。
日本語で使える?
ダッシュボードは英語が基本です。アラートの説明文(ルールの説明)も英語ですが、ルール番号で検索すると解説が見つかりやすいです。
Security Onion など、他の無料ツールとの違いは?
Security Onionは、ネットワークの通信を見張る道具(NSM)を中心にした「全部入り」の配布版です。2.3系までは端末監視としてWazuhを組み込んでいましたが、2023年の2.4系からはElastic Agentに置き換えられ、Wazuhは含まれていません。Wazuhは端末とログの監視が中心で、単体で入れやすいのが特徴です。ネットワークの通信まで深く見たい場合は、組み合わせを検討します。
5.0が出たら入れ直し?
2026年9月時点で5.0はベータ版です。構成の変更が予告されているため、本番では安定版(4.14系)を使い、5.0の正式版が出たら公式の移行手順を確認してから計画的に上げるのが安全です。
📚 出典・参考資料(2026年9月30日確認)
Wazuh公式ドキュメント
- Quickstart(スペック表・対応OS・インストール手順)
https://documentation.wazuh.com/current/quickstart.html - Components/Architecture(部品の役割・ポート表・通信の暗号化)
https://documentation.wazuh.com/current/getting-started/components/index.html
https://documentation.wazuh.com/current/getting-started/architecture.html - Use cases(機能一覧)
https://documentation.wazuh.com/current/getting-started/use-cases/index.html - File integrity monitoring/Vulnerability detection/Security Configuration Assessment/Active response(既定値・同梱スクリプト・注意点)
https://documentation.wazuh.com/current/user-manual/capabilities/index.html - Rules classification(レベル0〜15)
https://documentation.wazuh.com/current/user-manual/ruleset/rules/rules-classification.html - Proof of concept:Detecting a brute-force attack
https://documentation.wazuh.com/current/proof-of-concept-guide/detect-brute-force-attack.html - Release notes 4.x(4.14.8=2026年9月23日)
https://documentation.wazuh.com/current/release-notes/index-4x.html
ソースコード・ライセンス
- GitHub wazuh/wazuh(GPLv2、OSSECベース、ruleset/rules/0095-sshd_rules.xml、etc/ossec.conf)
https://github.com/wazuh/wazuh - GitHub wazuh/wazuh-indexer(Apache 2.0、OpenSearchのフォーク)
https://github.com/wazuh/wazuh-indexer - Wazuh Cloud(無料試用・料金)
https://wazuh.com/cloud/
CVE-2025-24016
- NVD「CVE-2025-24016」
https://nvd.nist.gov/vuln/detail/CVE-2025-24016 - CISA Known Exploited Vulnerabilities Catalog(2025年6月10日追加)
https://www.cisa.gov/known-exploited-vulnerabilities-catalog - Wazuh「Addressing the CVE-2025-24016 vulnerability」
https://wazuh.com/blog/addressing-the-cve-2025-24016-vulnerability/ - Akamai「Two Botnets, One Flaw: Mirai Spreads Through Wazuh Vulnerability」
https://www.akamai.com/blog/security-research/botnets-flaw-mirai-spreads-through-wazuh-vulnerability
🛡️ Wazuhは「カメラ・警備室・保管庫・モニター」の4点セット
道具は無料で一式そろいます。守れるかどうかを決めるのは、モニターの前に座る人と、警備室の扉を閉めておくこと。まずは仮想マシン1台から始めてみましょう。


コメント