Saltearse al contenido

Graylog

Graylog centraliza los logs del entorno: recibe los eventos de los firewalls OPNsense y del Wazuh Manager (vía Kafka), los indexa en OpenSearch y escala las alertas críticas a TheHive.

ParámetroValor
VM102 · graylog
Redesprod0 + log0
IP (prod0)172.17.33.153
Accesohttp://172.17.33.153:9000/
Otros puertosKafka 9092 (broker, sin interfaz web)
Versión probadaGraylog 6.3.4-1
Depende deOpenSearch arrancado y en green
Ventana de terminal
qm start 102
qm status 102

No basta con que la VM figure como running en Proxmox: estas comprobaciones confirman que el componente funciona correctamente y se comunica con el resto del entorno.

Dentro de la VM:

Ventana de terminal
systemctl status graylog-server
ss -lntup
curl -I http://172.17.33.153:9000/

Desde la interfaz web o la API, verifica:

  • el nodo aparece running, alive y procesando mensajes;
  • los inputs OPNSense y Wazuh están en estado RUNNING;
  • existen los index sets TheHive, OPNSense FW y wazuh_all;
  • los streams están habilitados;
  • existe la definición de evento graylog2thehive - CRITICAL;
  • existen las notificaciones Kafka graylog-alerts y Thehive;
  • hay un índice activo creado en OpenSearch;
  • no hay fallos de indexación nuevos (no confundas fallos históricos conservados por el backup con fallos posteriores al arranque: compara las marcas de tiempo).

La validación de las notificaciones hacia TheHive queda pendiente hasta que TheHive esté arrancado.

La configuración siguiente ya viene aplicada en el backup. Úsala para verificar el estado restaurado o para reconstruirla si fuera necesario.

Dos inputs configurados en System → Inputs:

  • OPNSense: recibe los logs de los dos firewalls OPNsense — el perimetral (WAN) y el de los laboratorios internos.
  • Wazuh: recibe los eventos procesados por el Wazuh Manager, enviados a través de Kafka.
Input OPNsense configurado en Graylog
System → Inputs: input OPNsense.
Input Wazuh configurado en Graylog
System → Inputs: input Wazuh.

En System → Indices hay tres index sets, uno por origen de datos:

Index set TheHive en Graylog
Index set TheHive.
Index set OPNsense FW en Graylog
Index set OPNSense FW.
Index set wazuh_all en Graylog
Index set wazuh_all.

Los streams clasifican y enrutan los mensajes entrantes según su origen: OPNSense FW, Thehive y Wazuh.

Streams OPNSense FW, Thehive y Wazuh configurados en Graylog
Streams configurados.

En Alerts → Notifications existen dos notificaciones: Kafka graylog-alerts y Thehive.

Notificaciones Kafka graylog-alerts y Thehive en Graylog
Alerts → Notifications.

Sobre ellas se apoya la definición de evento graylog2thehive - CRITICAL, que envía las alertas críticas a TheHive:

Definición de evento graylog2thehive CRITICAL
Alerts → Event Definitions → graylog2thehive - CRITICAL.
Detalles del evento graylog2thehive CRITICAL con prioridad Critical
Detalles del evento: prioridad Critical.

El filtro que dispara el evento:

rule_level:[10 TO 15] OR rule_description:"SQL injection attempt."
Filtro y agregación de la definición de evento sobre el stream Thehive
Filter & Aggregation del evento.

La definición añade campos personalizados que viajan con la alerta hacia TheHive: Destination_IP, Full_log, ID, Mitre y Source_IP.

Campos personalizados Destination_IP, Full_log, ID, Mitre y Source_IP
Campos personalizados del evento.
Notificaciones Kafka graylog-alerts y Thehive asociadas al evento
Notificaciones asociadas al evento.
AccesoUsuarioContraseña
Consola/surootRoot.Graylog
SSHlabLab.Graylog
Web (9000)adminAdmin.Graylog
Web (9000)analistaAnalista.Graylog

Con Graylog procesando, continúa con Wazuh y Velociraptor.