Wazuh è una piattaforma di sicurezza open source (licenza GPLv2) che unisce le funzioni di SIEM e XDR: raccoglie e analizza gli eventi di computer e server, controlla integrità dei file, vulnerabilità e configurazioni, e può reagire in automatico agli attacchi. Il software è gratuito; il lavoro vero sta nel tararlo e nel leggere gli allarmi ogni giorno.
- Quattro componenti: agent sui dispositivi, server, indexer e dashboard.
- Rileva modifiche ai file, vulnerabilità, configurazioni deboli, malware, comportamenti mappati su MITRE ATT&CK.
- La risposta attiva può bloccare IP, disattivare account, isolare un computer.
- Limite principale: senza taratura e senza qualcuno che guarda gli allarmi, serve a poco.

Da dove nasce e con quale licenza
Wazuh è una piattaforma gratuita e open source per prevenire, rilevare e rispondere alle minacce informatiche, sviluppata dall'azienda Wazuh Inc. Il progetto nasce da OSSEC, il sistema di rilevamento delle intrusioni avviato da Daniel Cid, e oggi è distribuito con licenza GPLv2: il codice è pubblico su GitHub e può essere installato senza costi di licenza. La società offre separatamente servizi a pagamento, come la versione cloud e il supporto.
Nella documentazione ufficiale Wazuh unisce due famiglie di strumenti: il SIEM (raccolta e analisi centralizzata dei log e degli eventi) e l'XDR (rilevamento e risposta sui dispositivi e sui carichi di lavoro, anche cloud).
I componenti: agent, server, indexer, dashboard
| Componente | Cosa fa | Dove gira |
|---|---|---|
| Agent | Raccoglie eventi e dati di sicurezza dal dispositivo e può eseguire azioni di risposta | Sui computer e server da proteggere: Linux, Windows, macOS, Solaris, AIX, HP-UX |
| Server | Analizza i dati degli agent con decoder e regole, genera gli allarmi, gestisce gli agent | Su un server centrale Linux |
| Indexer | Archivia e indicizza gli allarmi per le ricerche | Su server Linux, insieme al server o separato |
| Dashboard | Interfaccia web per allarmi, ricerche, cruscotti di conformità | Nel browser |
I dispositivi su cui non si può installare un agent, come firewall e switch, si possono monitorare senza agent, per esempio tramite syslog.
Cosa rileva
- Integrità dei file (FIM). Segnala quando file e cartelle importanti vengono creati, modificati o cancellati: utile per accorgersi di una cifratura in corso o di file di sistema alterati.
- Vulnerabilità. Confronta i programmi installati con le vulnerabilità note e indica cosa aggiornare.
- Configurazione (SCA). Verifica le impostazioni dei sistemi rispetto a liste di controllo di sicurezza.
- Malware. Riconosce comportamenti e file sospetti, anche con integrazioni esterne come VirusTotal.
- Analisi dei log. Legge i registri di sistemi e applicazioni per trovare accessi falliti ripetuti, nuovi utenti amministratori, servizi installati di nascosto.
- MITRE ATT&CK. Collega gli eventi alle tecniche di attacco catalogate da MITRE, così è più facile capire in che fase si trova un attaccante.
- Conformità. Cruscotti che collegano gli allarmi a standard e normative.
Risposta attiva: fermare un attacco in automatico
La funzione di risposta attiva (active response) esegue un'azione quando scatta una certa regola. Tra gli script già disponibili ci sono il blocco di un indirizzo IP sul firewall del dispositivo e la disattivazione di un account; con script personalizzati si possono fermare processi, eliminare file malevoli o isolare un computer dalla rete. Le azioni possono essere permanenti o annullarsi da sole dopo un tempo stabilito.
Requisiti e risorse
Per un'installazione "tutto in uno" (server, indexer e dashboard sulla stessa macchina) la guida rapida ufficiale indica, con 90 giorni di allarmi consultabili:
| Agent | CPU | RAM | Spazio disco (90 giorni) |
|---|---|---|---|
| 1-25 | 4 vCPU | 8 GiB | 50 GB |
| 26-50 | 8 vCPU | 8 GiB | 100 GB |
| 51-100 | 8 vCPU | 8 GiB | 200 GB |
Oltre i 100 dispositivi la documentazione consiglia un'installazione distribuita su più nodi. Sono valori di partenza: conservare i log più a lungo o raccogliere molti eventi richiede più spazio. Controlla sempre la guida rapida aggiornata, perché i requisiti cambiano tra le versioni.
Limiti da conoscere
- Il rumore. Con le regole predefinite arrivano molti avvisi: senza una taratura sull'ambiente reale, quelli importanti si perdono tra gli altri.
- Le regole vanno curate. Eccezioni, nuove regole per i propri programmi, aggiornamenti dopo ogni nuova versione.
- Qualcuno deve guardare gli allarmi. Un SIEM che nessuno legge, soprattutto di notte e nei festivi, non protegge.
- Non sostituisce il resto. Backup sicuri, aggiornamenti e autenticazione a più fattori restano indispensabili.
Fai da te o gestito?
| Voce | Fai da te | Servizio gestito |
|---|---|---|
| Licenza software | Nessuna | Compresa nel canone del servizio |
| Server e spazio per i log | A carico tuo, da dimensionare e mantenere | A carico del fornitore |
| Installazione e taratura delle regole | Giorni di lavoro di un tecnico esperto, poi manutenzione continua | Fatte dal fornitore |
| Aggiornamenti della piattaforma | Da pianificare e provare | Gestiti dal fornitore |
| Lettura degli allarmi fuori orario | Serve reperibilità interna | Secondo il contratto di servizio |
| Report per direzione e NIS2 | Da costruire | Di solito inclusi |
Il fai da te ha senso se in azienda c'è un tecnico con tempo e competenze per seguirlo ogni settimana. Se Wazuh deve "funzionare e basta", conviene che lo gestisca qualcuno che lo fa di mestiere. Le differenze tra SIEM, EDR e XDR saranno oggetto di una guida dedicata.
Come lo usiamo in Cochise
Cochise, il servizio di sicurezza gestita di Helpwebnet, è costruito su Wazuh. Installiamo l'agent su PC e server, teniamo le regole tarate sull'ambiente del cliente e affianchiamo alla piattaforma alcune integrazioni: Microsoft Defender, il controllo dei file scaricati con VirusTotal, file-trappola contro il ransomware con isolamento automatico del computer colpito. Il blocco del ransomware lo collaudiamo periodicamente in laboratorio. Gli avvisi arrivano in italiano con il rimedio suggerito e ogni mese un report riassume i controlli attivi, utile anche come evidenza per la NIS2. I dettagli del servizio sono nella pagina sul monitoraggio della sicurezza gestito.
Domande frequenti
Wazuh è gratuito?
Il software è open source con licenza GPLv2; i costi reali sono server, configurazione, aggiornamento delle regole e il tempo di chi gestisce gli allarmi.
Wazuh blocca il ransomware?
Può rilevare comportamenti tipici e, con la risposta attiva configurata, isolare la macchina o fermare processi. Va affiancato a backup sicuri e aggiornamenti.
Su quali sistemi funziona l'agent?
Windows, Linux e macOS, oltre ad altri sistemi Unix indicati nella documentazione ufficiale.
Wazuh aiuta con la NIS2?
Copre parte delle misure su monitoraggio, log e vulnerabilità e produce evidenze utili; da solo non rende conformi.
Wazuh senza pensieri
Con Cochise hai Wazuh installato, tarato e sorvegliato, con avvisi in italiano e report per la NIS2. Chiamaci al 081 1818 7885 o scrivi a sicurezzainformaticaaziendale@helpwebnet.com.
Scopri il servizio gestitoFonti: Wazuh, componenti (documentazione) · Wazuh, casi d'uso · Wazuh, risposta agli incidenti · Wazuh, guida rapida e requisiti · Wazuh su GitHub (licenza) · wazuh.com