Wazuh mimarisi genel olarak veri indeksleme, log yönlendirme, kullanıcı arayüzü ve çekirdek güvenlik analizi (OSSEC) olmak üzere farklı bileşenlere ayrılmıştır. Görseldeki tablo, bu bileşenlerin sistemde nerede tutulduğunu göstermektedir.
1. Temel Altyapı ve Arayüz Dizinleri
Bu dizinler, platformun veri depolama motorunu, veri iletim ajanlarını ve görselleştirme arayüzünü kontrol eder:
/etc/wazuh-indexer/: Verilerin depolandığı ve arandığı motorun yapılandırmalarını içerir. Buradaki opensearch.yml dosyası ve sertifikalar, indeksleyicinin güvenli ve doğru çalışması için kritiktir.
/etc/filebeat/: Log verilerini Wazuh sunucusundan indeksleyiciye güvenli bir şekilde ileten Filebeat aracının ayarlarını barındırır. İçerisinde filebeat.yml, wazuh-template.json ve iletişim sertifikaları bulunur.
/etc/wazuh-dashboard/: Güvenlik verilerini izlediğimiz web arayüzünün yapılandırıldığı dizindir. İçinde opensearch_dashboards.yml ve HTTPS iletişimi için gereken sertifikalar yer alır.
/usr/share/wazuh-dashboard/data/wazuh/config/: Dashboard uygulamasının çekirdek eklenti ayarlarını içeren wazuh.yml dosyası bu dizinde konumlandırılmıştır.
2. Çekirdek Sistem ve Log Yönetimi
Wazuh’un analiz yeteneklerinin merkezinde yer alan OSSEC tabanlı altyapının bulunduğu dizinlerdir:
/var/ossec/etc/: Sistemin kalbi sayılabilir. Tüm ana sunucu davranışlarını, ajan bağlantılarını ve modül ayarlarını belirleyen ana yapılandırma dosyası olan ossec.conf burada bulunur.
/var/ossec/logs/: Analiz edilen verilerin ve üretilen alarmların tutulduğu depolama alanıdır. Güvenlik uyarıları alerts.json dosyasında, işlenmemiş ham veriler ise archives/archives.json dosyasında saklanır.
3. Güvenlik Kuralları ve Otomatik Yanıtlar
Platformun siber tehditleri nasıl algılayıp bu tehditlere nasıl tepki vereceğini belirleyen mantık dosyaları bu yollarda saklanır:
/var/ossec/ruleset/rules: Gelen logları değerlendirip anormallikleri veya saldırıları tespit eden özel kural dosyalarını (Rules files) barındırır.
/var/ossec/active-response/bin: Tespit edilen bir ihlal durumunda (örneğin bir IP adresini güvenlik duvarında engellemek gibi) otomatik olarak çalıştırılacak aktif yanıt betiklerini (Active response commands scripts) içerir.
Bu dizin yapısına ve yapılandırma dosyalarına hakim olmak, sistem yöneticilerinin sorunları hızlıca tespit etmesini, logları güvenli bir şekilde yönetmesini ve sistemin tehdit algılama kapasitesini artırmasını sağlar.
