COCHISE ← Home Verifica gratuita

Wazuh spiegato: SIEM e XDR open source per aziende

Aggiornato il 5 ottobre 2026A cura del team HelpwebnetLettura: 6 minuti

Wazuh è una piattaforma di sicurezza open source (licenza GPLv2) che unisce le funzioni di SIEM e XDR: raccoglie e analizza gli eventi di computer e server, controlla integrità dei file, vulnerabilità e configurazioni, e può reagire in automatico agli attacchi. Il software è gratuito; il lavoro vero sta nel tararlo e nel leggere gli allarmi ogni giorno.

In breve
  • Quattro componenti: agent sui dispositivi, server, indexer e dashboard.
  • Rileva modifiche ai file, vulnerabilità, configurazioni deboli, malware, comportamenti mappati su MITRE ATT&CK.
  • La risposta attiva può bloccare IP, disattivare account, isolare un computer.
  • Limite principale: senza taratura e senza qualcuno che guarda gli allarmi, serve a poco.
Due monitor con console di analisi su una scrivania in una sala server
Wazuh raccoglie gli eventi di computer e server in un'unica console di analisi.

Da dove nasce e con quale licenza

Wazuh è una piattaforma gratuita e open source per prevenire, rilevare e rispondere alle minacce informatiche, sviluppata dall'azienda Wazuh Inc. Il progetto nasce da OSSEC, il sistema di rilevamento delle intrusioni avviato da Daniel Cid, e oggi è distribuito con licenza GPLv2: il codice è pubblico su GitHub e può essere installato senza costi di licenza. La società offre separatamente servizi a pagamento, come la versione cloud e il supporto.

Nella documentazione ufficiale Wazuh unisce due famiglie di strumenti: il SIEM (raccolta e analisi centralizzata dei log e degli eventi) e l'XDR (rilevamento e risposta sui dispositivi e sui carichi di lavoro, anche cloud).

I componenti: agent, server, indexer, dashboard

ComponenteCosa faDove gira
AgentRaccoglie eventi e dati di sicurezza dal dispositivo e può eseguire azioni di rispostaSui computer e server da proteggere: Linux, Windows, macOS, Solaris, AIX, HP-UX
ServerAnalizza i dati degli agent con decoder e regole, genera gli allarmi, gestisce gli agentSu un server centrale Linux
IndexerArchivia e indicizza gli allarmi per le ricercheSu server Linux, insieme al server o separato
DashboardInterfaccia web per allarmi, ricerche, cruscotti di conformitàNel browser

I dispositivi su cui non si può installare un agent, come firewall e switch, si possono monitorare senza agent, per esempio tramite syslog.

Cosa rileva

Risposta attiva: fermare un attacco in automatico

La funzione di risposta attiva (active response) esegue un'azione quando scatta una certa regola. Tra gli script già disponibili ci sono il blocco di un indirizzo IP sul firewall del dispositivo e la disattivazione di un account; con script personalizzati si possono fermare processi, eliminare file malevoli o isolare un computer dalla rete. Le azioni possono essere permanenti o annullarsi da sole dopo un tempo stabilito.

Attenzione. Una risposta automatica configurata male può bloccare un server di produzione o l'account del titolare. Le regole vanno provate in un ambiente controllato e attivate per gradi.

Requisiti e risorse

Per un'installazione "tutto in uno" (server, indexer e dashboard sulla stessa macchina) la guida rapida ufficiale indica, con 90 giorni di allarmi consultabili:

AgentCPURAMSpazio disco (90 giorni)
1-254 vCPU8 GiB50 GB
26-508 vCPU8 GiB100 GB
51-1008 vCPU8 GiB200 GB

Oltre i 100 dispositivi la documentazione consiglia un'installazione distribuita su più nodi. Sono valori di partenza: conservare i log più a lungo o raccogliere molti eventi richiede più spazio. Controlla sempre la guida rapida aggiornata, perché i requisiti cambiano tra le versioni.

Limiti da conoscere

Fai da te o gestito?

VoceFai da teServizio gestito
Licenza softwareNessunaCompresa nel canone del servizio
Server e spazio per i logA carico tuo, da dimensionare e mantenereA carico del fornitore
Installazione e taratura delle regoleGiorni di lavoro di un tecnico esperto, poi manutenzione continuaFatte dal fornitore
Aggiornamenti della piattaformaDa pianificare e provareGestiti dal fornitore
Lettura degli allarmi fuori orarioServe reperibilità internaSecondo il contratto di servizio
Report per direzione e NIS2Da costruireDi solito inclusi

Il fai da te ha senso se in azienda c'è un tecnico con tempo e competenze per seguirlo ogni settimana. Se Wazuh deve "funzionare e basta", conviene che lo gestisca qualcuno che lo fa di mestiere. Le differenze tra SIEM, EDR e XDR saranno oggetto di una guida dedicata.

Come lo usiamo in Cochise

Cochise, il servizio di sicurezza gestita di Helpwebnet, è costruito su Wazuh. Installiamo l'agent su PC e server, teniamo le regole tarate sull'ambiente del cliente e affianchiamo alla piattaforma alcune integrazioni: Microsoft Defender, il controllo dei file scaricati con VirusTotal, file-trappola contro il ransomware con isolamento automatico del computer colpito. Il blocco del ransomware lo collaudiamo periodicamente in laboratorio. Gli avvisi arrivano in italiano con il rimedio suggerito e ogni mese un report riassume i controlli attivi, utile anche come evidenza per la NIS2. I dettagli del servizio sono nella pagina sul monitoraggio della sicurezza gestito.

Domande frequenti

Wazuh è gratuito?

Il software è open source con licenza GPLv2; i costi reali sono server, configurazione, aggiornamento delle regole e il tempo di chi gestisce gli allarmi.

Wazuh blocca il ransomware?

Può rilevare comportamenti tipici e, con la risposta attiva configurata, isolare la macchina o fermare processi. Va affiancato a backup sicuri e aggiornamenti.

Su quali sistemi funziona l'agent?

Windows, Linux e macOS, oltre ad altri sistemi Unix indicati nella documentazione ufficiale.

Wazuh aiuta con la NIS2?

Copre parte delle misure su monitoraggio, log e vulnerabilità e produce evidenze utili; da solo non rende conformi.

Wazuh senza pensieri

Con Cochise hai Wazuh installato, tarato e sorvegliato, con avvisi in italiano e report per la NIS2. Chiamaci al 081 1818 7885 o scrivi a sicurezzainformaticaaziendale@helpwebnet.com.

Scopri il servizio gestito

Fonti: Wazuh, componenti (documentazione) · Wazuh, casi d'uso · Wazuh, risposta agli incidenti · Wazuh, guida rapida e requisiti · Wazuh su GitHub (licenza) · wazuh.com