Reglas, configuración y herramientas Wazuh para seguridad, FIM, YARA, Active Response y monitoreo de servidores Linux.
Repositorio técnico de OrangeBox IT Services para desplegar y mantener Wazuh Manager, Wazuh Agent, File Integrity Monitoring (FIM), YARA, Active Response, reglas de detección y automatizaciones de seguridad en infraestructura Linux Enterprise.
El proyecto está orientado a operaciones reales de seguridad: detección de malware y webshells, cambios de archivos, accesos SSH, escalamiento de privilegios, brute force, indicadores de compromiso (IOC), respuesta automática y reportes de seguridad.
configuration/
├── manager/ # Configuración del Wazuh Manager
└── agents/common/ # Configuración común de agentes
tools/ # Instaladores y herramientas auxiliares
Los árboles configuration/ mantienen la estructura de instalación de Wazuh para facilitar despliegues mediante rsync.
La política de File Integrity Monitoring se distribuye por perfiles:
configuration/manager/etc/shared/
├── default/
├── cpanel/
├── zimbra/
└── webserver/
El perfil común cubre mecanismos generales de compromiso, persistencia, credenciales y escalamiento. Los perfiles específicos agregan solamente las rutas y controles propios de cada plataforma.
La integración FIM → YARA permite analizar archivos detectados por Wazuh usando reglas oficiales de Yara-Rules.
El instalador se encuentra en:
tools/orangebox-yara/install-orangebox-yara.sh
y el runtime desplegable en:
configuration/agents/common/active-response/bin/orangebox-yara.sh
El proyecto registra la versión/commit del ruleset descargado para facilitar auditoría y trazabilidad.
El repositorio incluye herramientas y configuración para respuestas automáticas frente a eventos de seguridad, incluyendo escenarios de:
- bloqueo de IP mediante firewall-drop
- indicadores de compromiso
- brute force
- detección de malware y webshell
- eventos de autenticación
- cambios de archivos críticos
La configuración contempla perfiles para servidores Linux Enterprise y cargas como:
- RHEL, AlmaLinux y Rocky Linux
- Zimbra / Carbonio
- servidores web
- cPanel
- servicios Linux críticos
Wazuh Manager:
rsync -a configuration/manager/ /var/ossec/Agente Linux:
rsync -a configuration/agents/common/ /var/ossec/Instalaciones con /opt/ossec:
rsync -a configuration/agents/common/ /opt/ossec/Seguridad operable y auditable.
Las reglas y scripts deben poder revisarse, probarse y desplegarse sin depender de una caja negra.
Enterprise Linux · Wazuh · Security · Monitoring · Zimbra · VMware · Infrastructure
Wazuh, Wazuh Manager, Wazuh Agent, Wazuh rules, Wazuh FIM, File Integrity Monitoring, YARA, Active Response, malware detection, webshell detection, IOC, threat detection, Linux security, Linux monitoring, SSH security, brute force detection, RHEL, AlmaLinux, Rocky Linux, Zimbra security, Carbonio security, enterprise security, SIEM, XDR, OrangeBox.
La documentación técnica se mantiene junto al componente que documenta, usando el mismo nombre base con extensión .md. Por ejemplo: orangebox-auth.xml + orangebox-auth.md, agent.conf + agent.md y custom-orangebox-email.py + custom-orangebox-email.md.