Когда ты видишь сотни логов с событиями 4625 и 4624 — хочется увидеть общую картину, а не ковыряться в логах.
🎯 Решение — визуализация в Grafana, подключённой к Elasticsearch, который использует Wazuh.
🛠️ Что тебе нужно:
✅ Рабочая инсталляция Wazuh с Elasticsearch
✅ Установленная Grafana
✅ Wazuh index (обычно
wazuh-alerts-*) подключен как источник данных в Grafana 📊 Пример панели: RDP Logon Failures (Event ID 4625)
Создай визуализацию с такими настройками:
- Query:
data.win.system.eventID:4625 AND data.win.event_data.LogonType:"10" - Metric: Count
- Group by:
-
data.win.event_data.IpAddress.keyword — по IP-
data.win.event_data.TargetUserName.keyword — по пользователю-
@timestamp — по времени (в Histogram)📌 Это даст тебе:
- Топ IP-адресов, которые ломятся по RDP
- Частоту атак по времени
- Учетки, на которые идёт перебор
📈 Дополнительно:
- Успешные входы (4624) — для сравнения
- RDP session start (4778) и end (4779) — активность пользователей
- GeoIP — можно прикрутить GeoIP-плагин в Elasticsearch и рисовать карту атакующих
🔒 Бонус: Threshold + Alerting
Если за последние 10 минут по одному IP > 10 ошибок входа — можно задать алерт в Grafana и слать в Telegram, Discord, email, webhook.
💬 А вы визуализируете логи безопасности или только хардкор логами и текстами? Что используете — Grafana, Kibana, Zabbix?
👉 @win_sysadmin