# Wazuh Cloud Security - мониторинг облачных сред

> Мониторинг облачной безопасности в Wazuh 4.14 - интеграция с AWS, Azure, GCP, Office 365 и GitHub для обнаружения угроз в облачной инфраструктуре

Source: https://opennix.org/docs/wazuh/cloud-security/


Wazuh 4.14 обеспечивает мониторинг безопасности облачных сред через интеграцию с основными облачными провайдерами и SaaS-платформами. Модули облачной безопасности собирают журналы аудита, события управления ресурсами и оповещения сервисов защиты, позволяя централизовать анализ угроз в гибридных и мультиоблачных инфраструктурах.

## Архитектура облачного мониторинга

Wazuh использует модули-воделы (wodles) для интеграции с облачными провайдерами. Каждый модуль периодически опрашивает API облачного сервиса или читает логи из хранилища, нормализует полученные данные и передает их на сервер Wazuh для анализа правилами обнаружения.

Общая схема работы:

1. Облачный сервис записывает события в хранилище (S3, Blob Storage, Pub/Sub) или предоставляет API
2. Модуль Wazuh забирает события по расписанию (параметр `interval`)
3. Данные нормализуются и передаются в формате JSON на Wazuh Server
4. Правила обнаружения анализируют события и генерируют алерты
5. Алерты индексируются в Wazuh Indexer (OpenSearch) для визуализации

## Поддерживаемые платформы

### [AWS - Amazon Web Services](/docs/wazuh/cloud-security/wazuh-aws-monitoring/)

Мониторинг сервисов AWS через модуль `aws-s3`. Поддерживаемые источники: CloudTrail (API-аудит), VPC Flow Logs (сетевой трафик), GuardDuty (обнаружение угроз), WAF (фильтрация веб-трафика), Config (отслеживание изменений конфигурации), Macie (защита данных), Inspector (оценка уязвимостей), KMS (управление ключами), Trusted Advisor (рекомендации по безопасности). Интеграция через S3-бакеты и SQS-очереди.

### [Azure - Microsoft Azure](/docs/wazuh/cloud-security/wazuh-azure-monitoring/)

Мониторинг Azure через модуль `azure-logs`. Источники данных: Activity Logs (журналы активности), Log Analytics (аналитические запросы), Microsoft Graph API (события Microsoft Entra ID). Поддержка Blob Storage для сбора журналов и интеграция с Microsoft Intune.

### [GCP - Google Cloud Platform](/docs/wazuh/cloud-security/wazuh-gcp-monitoring/)

Мониторинг GCP через модуль `gcp-pubsub`. Интеграция с Cloud Audit Logs через Pub/Sub-подписки. Мониторинг событий: доступ к данным, привилегированные действия, системные события, DNS-запросы.

### [Office 365](/docs/wazuh/cloud-security/wazuh-office365-monitoring/)

Мониторинг Microsoft 365 через модуль `office365`. Сбор журналов аудита через Office 365 Management Activity API. Типы контента: Exchange, SharePoint, Azure Active Directory, DLP.

### [GitHub](/docs/wazuh/cloud-security/wazuh-github-monitoring/)

Мониторинг организаций GitHub через модуль `github`. Сбор событий аудита через GitHub Audit Log API. Типы событий: управление репозиториями, команды, участники, настройки организации.

## Общие принципы настройки

Все модули облачной безопасности настраиваются в файле `ossec.conf` на сервере Wazuh или на агенте. Модули имеют общие параметры:

| Параметр | Описание |
|----------|----------|
| `enabled` / `disabled` | Включение или отключение модуля |
| `interval` | Интервал опроса облачного API |
| `run_on_start` | Запуск при старте агента или менеджера |
| `only_future_events` | Сбор только новых событий после первого запуска |

Для аутентификации используются учетные данные, специфичные для каждого провайдера: IAM-роли и ключи доступа для AWS, регистрация приложений Azure AD для Azure и Office 365, сервисные аккаунты с JSON-ключами для GCP, персональные токены для GitHub.

## Связанные разделы

- [Возможности Wazuh](/docs/wazuh/capabilities/) - обзор всех модулей безопасности платформы
- [Сбор логов Wazuh](/docs/wazuh/capabilities/wazuh-log-data-collection/) - централизованный сбор и нормализация журналов
- [Архитектура Wazuh](/docs/wazuh/getting-started/wazuh-architecture/) - компоненты платформы и потоки данных

