Wazuh, OpenVAS ve Zabbix ile Kurumsal Tehdit Avcılığı
- Fatih Yüksektepe

- 11 Tem
- 9 dakikada okunur

Bir güvenlik ekibinin başındaysanız ya da böyle bir ekiple birlikte çalışıyorsanız, muhtemelen şu soruyla en az bir kez yüzleşmişsinizdir: saldırganlar şu anda ağımızın içindeyse ve biz hâlâ bunun farkında değilsek ne olur? Rahatsız edici bir soru, çünkü cevabı çoğu zaman “evet, farkında değiliz” oluyor. Farklı ölçeklerdeki kurumlarla konuşurken bu kaygının kaç kez dile getirildiğini saymadım; ama hemen ardından hep aynı ikinci soru geliyor: bunu büyük bütçeler harcamadan yapabilir miyiz?
Kısa cevap: evet, hem de düşünülenden çok daha iyi bir şekilde. Bu yazıda kurumsal düzeyde tehdit avcılığı (threat hunting) yapmanızı sağlayan üç açık kaynaklı araçtan — Wazuh, OpenVAS ve Zabbix — ve bunları birlikte nasıl çalıştırabileceğinizden bahsedeceğim.
Tehdit Avcılığı Nedir ve Neden Bu Kadar Önemli?
Çoğu organizasyon güvenliği reaktif biçimde yönetiyor: bir alarm çaldığında müdahale ediyor, bir ihlal yaşandığında soruşturma başlatıyor. Bu yaklaşımın temel sorunu şu: saldırganların ağa ilk girişinden tespit edilmesine kadar geçen süre birçok kurumda hâlâ can sıkıcı ölçüde uzun; bu süre zarfında çok şey olabilir, veri sızdırılabilir, kalıcılık kazanılabilir, yatay hareketle başka sistemlere geçilebilir.
Tehdit avcılığı bunun tam tersi bir yaklaşım. Alarm beklemezsiniz; “bu ağda bir saldırgan olsaydı nerede saklanırdı, hangi izleri bırakırdı?” diye sorarak aktif bir arama başlatırsınız. Hipotez kurar, veri toplar, analiz edersiniz. Otomatik araçların gözden kaçırdığı tehditler tam da bu süreçte gün yüzüne çıkar.
Peki bu iş pahalı ticari platformlar olmadan yapılamaz mı? Kesinlikle yapılabilir. Açık kaynak topluluğu bu alanda son derece olgunlaştı; Wazuh, OpenVAS ve Zabbix’in yanı sıra Security Onion ve AlienVault OSSIM gibi alternatifler de var. Ama bu üçlü doğru kurgulandığında ticari bir SOC platformuna rakip olabilecek bir görünürlük sağlıyor.
Wazuh
Wazuh’u ilk kez duyuyorsanız, OSSEC’in mirasını taşıyan ama çok daha ileri gitmiş bir platform olduğunu söylemek gerekir. Bugün hem SIEM (Güvenlik Bilgileri ve Olay Yönetimi) hem de XDR (Genişletilmiş Tespit ve Müdahale) kapasitelerini tek çatı altında sunan, tamamen ücretsiz ve açık kaynaklı bir güvenlik platformu.
Wazuh’un Temel Bileşenleri
Wazuh dört ana bileşenden oluşuyor. Wazuh Agent, izlenmesini istediğiniz her sunucuya, iş istasyonuna veya bulut ortamına kurulur ve olayları merkezi sunucuya gönderir. Wazuh Server, log analizi ve korelasyon işlemlerini yapan kalptir. Wazuh Indexer, OpenSearch tabanlıdır ve tüm uyarıları hızla sorgulanabilir hale getirir. Wazuh Dashboard ise güvenlik analistlerinin olayları görselleştirip araştırma yürüttüğü web arayüzüdür.
Bu mimari şu sıralarda önemli bir dönüşümden geçiyor. Yazının hazırlandığı dönemde Wazuh’un stabil sürümü 4.14.x serisiyken, mimaride köklü bir yenilik getiren 5.0 sürümü açık beta aşamasında ve orta vadede genel kullanıma açılması bekleniyor. Bu yeni sürümde kümeleme varsayılan hale geliyor, Filebeat bağımlılığı kaldırılıp yerine Indexer’a doğrudan yerel bağlantı getiriliyor, rol tabanlı erişim kontrolü (RBAC) genişletiliyor ve tehdit istihbaratı desteği IOC (tehlike göstergesi) tarafında daha da derinleşiyor. Yeni bir kurulum planlıyorsanız bu geçişi göz önünde bulundurmakta fayda var; hangi sürümle başlayacağınız, ileride yapacağınız yükseltmenin zorluğunu doğrudan etkiliyor.
Tehdit Avcılığı Perspektifinden Wazuh
Wazuh’un tehdit avcılığındaki en güçlü özelliği, MITRE ATT&CK çerçevesiyle doğrudan entegrasyon sağlamasıdır. Herhangi bir uyarı geldiğinde, o uyarının hangi saldırgan taktiğine, tekniğine veya prosedürüne karşılık geldiğini anında görürsünüz. Bu, bir analistin saatler harcayarak yapacağı bağlam kurma işini otomatize eder.
Örneğin SSH üzerinden kaba kuvvet (brute force) saldırısı gerçekleşiyor mu? Wazuh bunu sadece “10 dakikada 50 başarısız giriş” olarak değil, “MITRE T1110 — Brute Force” olarak etiketler. Bu fark soruşturma sürecini dramatik biçimde kısaltır, çünkü analist aynı taktiğin başka hangi tekniklerle devam edebileceğini doğrudan okuyabilir.
Wazuh ayrıca VirusTotal, AlienVault OTX, URLhaus, MISP ve AbuseIPDB gibi tehdit istihbaratı platformlarıyla entegre çalışır. Ağınızdaki bir IP adresi bu kaynaklarda kötü niyetli olarak işaretliyse, Wazuh sizi anında uyarır.
Dosya bütünlüğü izleme (FIM) özelliği de özellikle değer verilmesi gereken bir diğer unsur. Kritik sistem dosyaları, yapılandırma dosyaları veya parola dosyaları değiştirildiğinde anında bildirim alırsınız. Bu, hem içeriden gelen tehditlere karşı hem de bir saldırganın sisteme kalıcılık kazandırmaya çalıştığını tespit etmek için kritik önem taşır.
Son olarak Wazuh’un aktif müdahale (active response) özelliğinden bahsetmek gerekiyor. SSH brute force tespit edildiğinde saldırganın IP’sini otomatik olarak engelleyebilir, şüpheli bir süreç sonlandırılabilir veya bir ağ bağlantısı kesilebilir. Bu, tepki sürenizi dakikalardan saniyelere indirir.
OpenVAS
Tehdit avcılığı sadece mevcut tehditlere yanıt vermekle ilgili değil; aynı zamanda saldırganların istismar edebileceği zayıflıkları onlardan önce bulmakla da ilgili. İşte tam bu noktada OpenVAS devreye giriyor.
OpenVAS (Open Vulnerability Assessment System), Greenbone tarafından geliştirilen ve dünya genelinde en yaygın kullanılan açık kaynaklı güvenlik açığı tarayıcılarından biridir. 2006’dan bu yana aktif olarak geliştirilen platform, günümüzde 160.000’i aşan Network Vulnerability Test (NVT) ile CVE’leri, yapılandırma zayıflıklarını, varsayılan kimlik bilgilerini ve servis düzeyi hatalı yapılandırmaları kapsayan devasa bir veritabanı sunuyor; bu veritabanı günlük olarak güncelleniyor. Proje tarafında sürüm temposu da hızlı: yazının hazırlandığı dönemde güncel OpenVAS Scan sürümü 25.0.x serisiydi ve kurulum tarafında artık önerilen yol, Docker Compose ile ayağa kaldırılan Greenbone Community Containers yaklaşımı; bu yapı GVM, ospd-openvas, PostgreSQL veritabanı ve Redis besleme önbelleğini ayrı servisler olarak çalıştırıyor, dolayısıyla eskiye kıyasla kurulum ve bakım çok daha sadeleşmiş durumda.
OpenVAS’ın Kurumsal Ortamlarda Yeri
Uzun yıllar boyunca “OpenVAS ücretsizdir, o yüzden yetersizdir” gibi bir önyargı vardı güvenlik çevrelerinde. Bu önyargı artık geçersiz. Pahalı ticari alternatiflerine kıyasla yapılan bağımsız analizler, OpenVAS’ın kritik güvenlik açıklarının büyük çoğunluğunu tespit edebildiğini gösteriyor. Çoğu organizasyon için ihtiyaç duydukları kapsamı fazlasıyla karşılıyor.
OpenVAS hem kimlik doğrulamasız (unauthenticated) hem de kimlik doğrulamalı (authenticated) taramalar yapabilir. Kimlik doğrulamalı taramalar özellikle önemli: sisteme geçerli bir kullanıcı adı ve şifreyle girerek, içeriden bakıldığında ne tür yamalar eksik, hangi paketler güncel değil, hangi yapılandırmalar zayıf, bunların hepsini detaylı biçimde raporlar.
Raporlar CVSS (Common Vulnerability Scoring System) puanlarıyla önceliklendirilerek sunulur, PDF veya XML formatında dışa aktarılabilir. Yani hem teknik ekipler hem de yönetim katmanı için anlamlı belgeler oluşturulabilir.
Tarama Zamanlaması ve Otomasyon
Büyük bir ağda her gün elle tarama başlatmak pratik değil. OpenVAS’ın API’si ve gvm-tools Python kütüphanesi sayesinde tarama görevleri otomatize edilebilir. Yeni bir sunucu devreye girdiğinde otomatik olarak taransın, her gece bir rapor alınsın, kritik CVSS puanı aşılırsa bildirim gelsin, bunların hepsi kurulabilir.
OpenVAS’ın Sınırları
Dürüst olmak gerekirse OpenVAS bir öğrenme eğrisi gerektiriyor. Arayüzü ticari ürünler kadar cilalı değil, kurulumu ve bakımı teknik bir ekip istiyor. Ancak bu, kendi güvenlik altyapınızı kuracaksanız zaten beklemeniz gereken bir durum; container tabanlı dağıtımla bu eşiğin son dönemde belirgin biçimde düştüğünü de eklemek lazım.
Zabbix
Zabbix’i saf bir “güvenlik aracı” olarak konumlandırmak yanıltıcı olur. Özünde bir IT izleme platformu. Ama işte tehdit avcılığındaki en büyük sır burada yatıyor: operasyonel anormallikler ile güvenlik olayları çoğunlukla aynı şeydir.
CPU kullanımı aniden fırladı mı? Ağ trafiği olağandışı bir hedef IP’ye doğru yoğunlaştı mı? Bir servis beklenmedik şekilde yeniden başladı mı? Bunların hepsi hem operasyonel sorunların hem de bir saldırının belirtisi olabilir. Zabbix bu görünürlüğü sağlar.
Zabbix’in Güvenlik Perspektifinden Değeri
Zabbix, binlerce sunucu ve cihazı aynı anda izleyebilecek bir mimariye sahip. Ajan tabanlı ya da ajansız çalışabilir; SNMP, IPMI, JMX ve daha fazlasını destekler. Kurumsal ortamlar için kritik olan LDAP ve Active Directory entegrasyonu da dahil kapsamlı kimlik doğrulama seçenekleri sunar. Güncel LTS sürümünde (7.0 serisi) TOTP tabanlı çok faktörlü kimlik doğrulama (MFA) doğrudan platforma dahil edildi, proxy tarafında yüksek erişilebilirlik ve yük dengeleme geldi, ayrıca sentetik web izleme özelliği eklendi; yani platformun kendisi de güvenlik açısından zamanla güçlendi. Bir sonraki büyük adım olan 8.0 sürümü de şu sıralar beta aşamasında.
Güvenlik açısından en değerli özelliklerinden biri konfigürasyon dosyası izlemesidir. Zabbix, belirtilen yapılandırma dosyalarının içeriğini izleyerek herhangi bir değişiklik olduğunda alarm verebilir. Bu, özellikle web sunucularında, güvenlik duvarlarında veya kritik servislerde yapılacak yetkisiz değişiklikleri tespit etmek için son derece işlevsel.
Öte yandan Zabbix Threat Control eklentisi, izleme platformunu doğrudan bir güvenlik açığı tarayıcısına dönüştürüyor. Vulners.com veritabanıyla entegre olan bu eklenti, ağdaki tüm sunucuların kurulu paket versiyonlarını kontrol eder ve hangilerinde bilinen güvenlik açıkları bulunduğunu, bunların nasıl giderileceğini raporlar.
Zabbix’in Wazuh ve OpenVAS ile Birlikte Çalışması
Zabbix’in asıl gücü, diğer araçlarla birlikte bir ekosistem oluşturduğunda ortaya çıkıyor. Zabbix’in altyapı izleme verilerini Wazuh’un güvenlik uyarılarıyla korelasyona soktuğunuzu düşünün: bir host üzerinde Wazuh SSH brute force alarmı veriyor, aynı anda Zabbix o host’un CPU kullanımının yüzde 90’ı aştığını bildiriyor. Bu iki bilgi birleştiğinde “sisteme yetkisiz erişim sağlanmış olabilir ve hâlâ aktif bir faaliyet devam ediyor” sonucuna çok daha hızlı ulaşırsınız.
Üç Aracı Birlikte Kullanmak
Bu üç aracı bir araya getiren bir güvenlik mimarisi kurmak istiyorsanız aşağıdaki yaklaşımı öneririm.
Birinci katman — Tehdit Tespiti (Wazuh): Tüm uç noktalarınıza ve sunucularınıza Wazuh Agent kurun. Log toplama, dosya bütünlüğü izleme, aktif müdahale ve MITRE ATT&CK korelasyonu bu katmanda gerçekleşir. Wazuh, tehdit avcılığının merkezi analitik motorudur.
İkinci katman — Güvenlik Açığı Yönetimi (OpenVAS): Tüm ağınızı periyodik olarak OpenVAS ile tarayın. Haftalık tam taramalar, kritik sistemler için günlük taramalar planlayın. Raporlardaki yüksek öncelikli güvenlik açıklarını doğrudan bir ticket sistemine veya Wazuh’a aktarın. Bu şekilde “bilinen bir güvenlik açığı var ve istismar girişimi de var” gibi korelasyonları yakalayabilirsiniz.
Üçüncü katman — Altyapı Sağlığı (Zabbix): Tüm ağ cihazlarını, sunucuları ve servisleri Zabbix ile izleyin. Beklenmedik davranışlar için özel tetikleyiciler (trigger) oluşturun. Zabbix’in API’si aracılığıyla uyarıları Wazuh’a veya merkezi bir olay yönetim platformuna akıtın.
Entegrasyon Noktaları
OpenVAS tarama raporlarını Wazuh’a göndermek için bir webhook veya syslog entegrasyonu kurabilirsiniz. Bu sayede Wazuh dashboard üzerinde hem gerçek zamanlı tehdit tespiti hem de güvenlik açığı durumu tek bir ekranda görünür hale gelir.
Zabbix ile Wazuh arasında özel kurallar yazarak, Zabbix’in tespit ettiği performans anomalilerini Wazuh tarafında bağlam olarak kullanabilirsiniz. Örneğin Wazuh bir endpoint’te şüpheli bir süreç tespit ettiğinde, Zabbix üzerinden o endpoint’in genel sağlık durumunu sorgulayan bir otomasyon tetikleyebilirsiniz.
Bu üçlünün kapsamadığı bir alan var, onu da not etmek gerekir: derin ağ trafiği analizi. Wazuh, OpenVAS ve Zabbix host ve altyapı odaklı çalışırken, Suricata/Zeek tabanlı bir ağ izleme katmanı (Security Onion bu ihtiyacı karşılayan bir başka açık kaynak seçenek) kablo üzerindeki paket trafiğini analiz etme konusunda daha güçlü. Bütçe ve olgunluk elverdiğinde bu üçlüye bir ağ görünürlüğü katmanı eklemek, resmi tamamlıyor.
Pratik Tehdit Avcılığı Senaryoları
Teorik konuşmanın bir yerinde durup gerçek dünyaya bakmak lazım. Bu üç araçla birlikte nasıl tehdit avcılığı yaparsınız?
Senaryo 1: Yatay Hareket (Lateral Movement) Tespiti. Bir saldırgan ağınıza sızdıktan sonra genellikle yatay hareket ederek diğer sistemlere erişmeye çalışır. Wazuh bu konuda son derece güçlü bir araç: birden fazla host arasında kısa süre içinde gerçekleşen başarılı kimlik doğrulama girişimleri, özellikle servis hesaplarından veya alışılmışın dışında saatlerde, IP kombinasyonlarından geliyorsa, Wazuh bunu MITRE ATT&CK T1021 (Remote Services) altında işaretler.
Senaryo 2: Güvenlik Açığı Sömürüsü. OpenVAS, ağınızdaki kritik bir sunucuda aylar önce yayımlanan ama yamanmamış bir güvenlik açığı tespit etti diyelim. Bu bilgiyi Wazuh’a aktarın. Artık o host üzerindeki her türlü şüpheli aktivite daha yüksek öncelikle değerlendirilir, çünkü bilinen bir saldırı vektörü var. İlerleyen günlerde o host üzerinde beklenmedik bir dışarı bağlantısı tespit edilirse, OpenVAS’ın sağladığı bağlam olmadan bu sadece “ilginç bir anomali” olurdu. Bağlamla birlikte “aktif istismar girişimi” olarak doğru sınıflandırılır.
Senaryo 3: İçeriden Tehdit (Insider Threat). Bir çalışan iş saatleri dışında kritik sistemlere erişiyor. Zabbix, sunucu kaynaklarının normal dışı saatlerde kullanıldığını bildiriyor. Wazuh, aynı kullanıcının büyük miktarda veriyi USB sürücüsüne kopyaladığını dosya sistemi loglarından tespit ediyor. OpenVAS ise o kullanıcının erişim yetkisine sahip sistemlerde kritik veri sızdırma riskini artıran bir yapılandırma zayıflığı olduğunu gösteriyor. Üç araçtan gelen sinyalleri birleştirdiğinizde tablo netleşiyor.
Ne Kadar Tasarruf Edebilirsiniz?
Bu üç aracın lisans maliyeti sıfır. Ancak “ücretsiz” kelimesi yanıltıcı olabilir; işgücü maliyetlerini hesaba katmak gerekiyor.
Wazuh’u orta büyüklükte bir kurumda kurmak ve konfigüre etmek için deneyimli bir güvenlik mühendisi birkaç gün ile birkaç hafta arasında zaman harcayabilir. OpenVAS ve Zabbix için de benzer süreler geçerli. Ancak bu zaman yatırımı, ticari alternatiflerin bedellerine kıyasla son derece mantıklı bir seçim haline geliyor. Piyasadaki yönetilen tespit ve müdahale (MDR) hizmetlerinden bazıları uç nokta başına aylık on beş dolara varan fiyatlandırmalarla çalışıyor; yüzlerce uç noktası olan bir kurum için bu, yıllık ciddi bir kalem anlamına geliyor. Benzer kapsamda ticari SIEM çözümleri de yıllık onlarca bin dolardan başlayan lisans modelleriyle satılıyor. Wazuh bu maliyetin neredeyse tamamını ortadan kaldırıyor. Güvenlik açığı tarama tarafında da durum benzer: Nessus gibi ticari tarayıcılar yıllık lisans modeliyle çalışırken, OpenVAS aynı işi ücretsiz yapıyor.
Elbette bu denklemin diğer yüzü de var: açık kaynak araçlar sizin için hazır bir 7/24 analist ekibi getirmiyor, kurulum ve ince ayar sorumluluğu size kalıyor. Bu yüzden asıl karşılaştırma “ücretsiz mi ücretli mi” değil, “iç kaynaklarımızla mı yoksa dışarıdan hizmet alarak mı” sorusu olmalı. Teknik kapasitesi olan bir ekip için açık kaynak yığını genelde kazanan taraf.
Dikkat Edilmesi Gereken Tuzaklar
Bu araçları hayata geçirirken öğrenilen birkaç ders var.
Alert yorgunluğuna dikkat edin. Wazuh çok hassas konfigüre edilirse yüzlerce yanlış pozitif alarm üretir. Kural setlerini ortamınıza uygun şekilde ayarlayın; önce en kritik alarm kategorilerini aktif edin, geri kalanları zamanla ekleyin.
Log saklama politikasını baştan belirleyin. Tehdit avcılığında geçmiş verilere ulaşabilmek kritik. Ancak tüm logları sonsuza kadar saklamak hem maliyetli hem de yönetilmez hale gelir. Doksan gün ile bir yıl arasında bir politika çoğu kurum için makul bir başlangıç noktasıdır.
Zabbix ile Wazuh’u çakışan alanlarda birlikte yönetin. Her iki platform da log toplama yapabilir; ikisini aynı kaynak üzerinde aynı işi yapacak şekilde çalıştırmak kaynak israfı yaratır. Görev dağılımını baştan netleştirin: Zabbix altyapı izleme, Wazuh güvenlik analizi odaklı çalışsın.
OpenVAS taramaları ağ yükü yaratır. Kritik üretim sistemlerini mesai saatlerinde taramak hizmet kesintisine neden olabilir. Tarama zamanlamalarını bakım zamanlarıyla örtüştürün.
Görünürlük Bir Lüks Değil, Zorunluluktur
Küçük bir organizasyonu hedef alan saldırılar artık büyük şirketlere yönelik saldırılarla benzer bir karmaşıklık düzeyine ulaşıyor. Buna karşın savunma araçlarının da demokratikleştiği söylenebilir; açık kaynak topluluğu bu konuda gerçekten olağanüstü bir iş çıkardı.
Wazuh, OpenVAS ve Zabbix üçlüsü, birlikte doğru yapılandırıldığında ciddi bir tehdit avcılığı kapasitesi oluşturuyor. MITRE ATT&CK entegrasyonu, gerçek zamanlı log analizi, güvenlik açığı yönetimi ve altyapı izleme, bunların hepsi sıfır lisans maliyetiyle elinizin altında.
Elbette bu araçlar sizi büyük bütçeli SOC ekiplerinin yerine koymuyor ve ağ trafiği analizi gibi bazı alanlarda tamamlayıcı bir katmana ihtiyaç duyuyor. Ama bütçeniz kısıtlıyken bile görünürlükten vazgeçmemenizi sağlıyor. Ve güvenlikte görünürlük her şeyden önce geliyor.
Bir sonraki adım olarak en küçük test ortamınızda Wazuh kurulumu yapmanızı ve birkaç hafta log verisi toplandıktan sonra ilk tehdit avcılığı hipotezinizi oluşturmanızı öneririm. Ortamınızı tanıdıkça ne arayacağınızı öğrenecek, araçları da buna göre konfigüre edeceksiniz.



Yorumlar