Otmar - 08.01 - Čtení: 11 minuty

Monitoring a logování systémových událostí: srovnání ManageEngine Log360 a Wazuh

Monitoring a logování systémových událostí už dávno není jen technickou disciplínou pro správce serverů. Je to páteř bezpečnosti, prvního záchytu incidentů i doložitelnosti souladu s předpisy – od NIS2 přes zákon o kybernetické bezpečnosti (ZKB) až po GDPR. V tomto článku porovnáme dvě velmi odlišné, ale populární cesty ke správě logů a SIEM: komerční integrovanou sadu ManageEngine Log360 a open source platformu Wazuh.

Proč vůbec monitorovat a logovat systémové události

Každý server, firewall, doménový řadič nebo aplikace generuje záznamy o tom, co se v systému děje – kdo se přihlásil, který soubor byl změněn, jaké spojení bylo navázáno, kdy selhala autentizace. Samostatně jsou tyto logy roztroušené a prakticky nečitelné. Teprve jejich centralizovaný sběr, normalizace a korelace dávají obraz o tom, zda je vaše prostředí v pořádku, nebo zda probíhá bezpečnostní incident.

Tři hlavní důvody, proč logy centrálně sbírat a vyhodnocovat, jsou:

Bezpečnost a detekce incidentů. Útok se v logu obvykle projeví dříve, než napáchá skutečnou škodu – opakovaná neúspěšná přihlášení, neobvyklá eskalace oprávnění, změna kritického souboru nebo komunikace se známým škodlivým serverem. Nástroj, který události koreluje v reálném čase, dokáže na takový vzorec upozornit během sekund.

Forenzní analýza. Když už incident nastane, potřebujete zpětně rekonstruovat, co se stalo, kudy se útočník dostal dovnitř a čeho se dotkl. Bez uchovaných a prohledatelných logů je taková analýza téměř nemožná.

Soulad s předpisy (compliance). Směrnice NIS2 a její transpozice do nového českého zákona o kybernetické bezpečnosti vyžadují po dotčených organizacích řízení bezpečnostních událostí, jejich zaznamenávání, vyhodnocování a schopnost incident detekovat a nahlásit. Podobné požadavky na auditní stopu mají i GDPR, ISO/IEC 27001 nebo PCI DSS. Kvalitní logování zde není „nice to have“, ale doložitelná povinnost.

Co je SIEM

SIEM (Security Information and Event Management) je kategorie nástrojů, které kombinují dvě věci: správu logů (sběr, ukládání, prohledávání) a bezpečnostní analytiku (korelace, detekční pravidla, výstrahy). Moderní SIEM navíc přidává mapování na rámec MITRE ATT&CK, analýzu chování uživatelů a entit (UEBA), threat intelligence a často i prvky automatizované reakce (SOAR).

Zjednodušeně: SIEM je místo, kam stékají logy z celé infrastruktury, kde se z nich stávají srozumitelné výstrahy a odkud se generují reporty pro management i auditory.

Co sledovat: typy událostí a zdrojů logů

Základní přehled zdrojů, které do SIEM obvykle patří:

  • Windows servery a Active Directory – přihlašování, změny účtů a skupin, změny zásad, přístup k souborovým sdílením.
  • Linux/Unix servery – systémové logy, autentizace (SSH), spouštěné procesy, změny konfigurace.
  • Síťové prvky a firewally – povolená i blokovaná spojení, VPN, IDS/IPS události.
  • Aplikace a databáze – přístupy k datům, chybové stavy, transakční logy.
  • Cloud a SaaS – Microsoft 365, AWS, Azure – přihlášení, sdílení, změny oprávnění.
  • Koncové stanice (endpointy) – integrita souborů, spouštěné procesy, detekce malwaru, zranitelnosti.

ManageEngine Log360

Log360 od společnosti ManageEngine (divize Zoho Corporation) je komerční integrovaná SIEM sada. Jeho síla spočívá v tom, že pod jednou konzolí spojuje několik dříve samostatných produktů – zejména EventLog Analyzer (správa logů), ADAudit Plus (auditing Active Directory), M365 Manager Plus, Cloud Security Plus a Exchange Reporter Plus. K tomu přidává integrované DLP a CASB funkce a analytiku chování UEBA.

Funkce

Log360 sbírá a koreluje logy z Windows i Linux serverů, síťových zařízení, databází a cloudových služeb. Nabízí korelaci událostí v reálném čase, detekční pravidla mapovaná na MITRE ATT&CK, správu incidentů a threat intelligence. Novější verze přidaly konzoli pro vyšetřování hrozeb (Incident Workbench) pro kontextovou analytiku. Silnou stránkou je nativní a velmi podrobný audit Active Directory – kdo změnil jaké oprávnění, kdo se pokusil o přístup, jak se mění členství ve skupinách.

Implementace

Log360 se typicky nasazuje on-premises na Windows server. Logy sbírá agentově i bezagentově (syslog, Windows Event Forwarding). Pro menší a středně velká prostředí je nasazení relativně rychlé – řada šablon, průvodců a předpřipravených detekcí zkracuje čas ke „go live“. Existuje i cloudová varianta (Log360 Cloud) provozovaná jako služba.

Reporty a dashboardy

Zde Log360 vyniká. Nabízí více než 150 předpřipravených reportů a auditní šablony přímo mapované na GDPR, PCI DSS 4.0, ISO/IEC 27001:2013 i 2022, HIPAA, SOX a další. Reporty lze upravovat, plánovat a doplnit o výstrahy při porušení pravidel. Pro organizace řešící NIS2/ZKB je to praktická zkratka: velkou část doložitelnosti pokrývají hotové šablony, které stačí přizpůsobit.

Ceny

Log360 je komerční produkt s cenou na míru. K dispozici je bezplatná edice a rozšířená zkušební licence (uváděno cca 45 dní). On-premises licencování se odvíjí od počtu log zdrojů, doménových řadičů, souborových serverů, cloudových účtů a endpointů – nabízí se roční i trvalá (perpetual) licence. Cloudová edice má veřejně uváděné plány (orientačně Basic od cca 300 USD/rok, Standard cca 995 USD/rok, Professional cca 1 995 USD/rok; MSSP edice zvlášť). Pro on-premises přesné ceny za log zdroj nejsou veřejně publikovány – získáte je individuální nabídkou od ManageEngine, protože závisí na velikosti prostředí.

Wazuh

Wazuh je bezplatná open source platforma sjednocující SIEM a XDR, uvolněná pod licencí GPLv2 (k polovině roku 2026 ve verzi řady 4.14). Nestojí za ním licenční poplatek – kód i všechny bezpečnostní funkce jsou volně dostupné. Vznikl původně jako fork nástroje OSSEC a dnes je to plnohodnotná bezpečnostní platforma s velkou komunitou.

Funkce

Wazuh nabízí analýzu logů, monitoring integrity souborů (FIM), detekci narušení a hrozeb, detekci zranitelností, hodnocení konfigurace (SCA) a automatizovanou reakci. Obsahuje více než 5000 vestavěných pravidel označkovaných technikami MITRE ATT&CK a dedikovaný pohled, který ukáže, které techniky byly ve vašem prostředí pozorovány. Jeden odlehčený agent na endpointu zvládne telemetrii procesů, FIM, registr, přihlašovací události, audit příkazů, detekci zranitelností i posouzení konfigurace.

Implementace

Architektura Wazuhu se skládá z agentů na endpointech a tří centrálních komponent: Wazuh server (manager), který data dekóduje a vyhodnocuje pravidly, Wazuh indexer (fulltextové vyhledávání a ukládání, na bázi OpenSearch/Elastic) a Wazuh dashboard (webové rozhraní). Provoz je samosprávný – server i agenty si nasazujete a udržujete sami, případně využijete připravený obraz nebo cloudovou variantu. To znamená větší flexibilitu, ale i vyšší nároky na odbornost a čas. Prostředí primárně cílí na Linux, ale agenti běží i na Windows a macOS.

Reporty a dashboardy

Wazuh poskytuje předpřipravenou podporu pro PCI DSS v4.0, GDPR, HIPAA, NIST 800-53 a TSC prostřednictvím označkovaných pravidel, dedikovaných dashboardů a SCA politik. Výstrahy nesou compliance identifikátory (např. pci_dss_10.2.5, gdpr_IV_32), takže lze filtrovat pohledy podle konkrétního požadavku a exportovat PDF/HTML reporty pro auditory. Vizualizace jsou postavené na dashboardu (OpenSearch), který je velmi konfigurovatelný.

Ceny

Jádro Wazuhu je zdarma – bez omezení počtu agentů či objemu dat. Platí se pouze za Wazuh Cloud (SaaS varianta bez nutnosti vlastního hardwaru) a za komerční podporu výrobce. Skutečné náklady tedy nejsou v licenci, ale v čase, hardwaru a odbornosti potřebných k nasazení a provozu.

Srovnání: kdy zvolit Log360 a kdy Wazuh

Nejde o to, který nástroj je „lepší“ – jde o to, který sedne vašemu prostředí, týmu a rozpočtu. Log360 je komerční integrovaná sada s důrazem na Windows/AD a s bohatými hotovými reporty a podporou v ceně. Wazuh je bezplatná, technicky velmi silná open source platforma s širokým záběrem napříč Linuxem, endpointy a XDR, kde ale „cenu“ zaplatíte prací a znalostmi svého týmu.

Kritérium ManageEngine Log360 Wazuh
Licenční model Komerční (cena na míru), free edice + trial Open source zdarma (GPLv2)
Zaměření Windows / Active Directory, hybridní cloud Linux, endpointy, XDR, multiplatformní agenti
Audit Active Directory Nativní a velmi podrobný Přes sběr logů, méně specializovaný
FIM, zranitelnosti, MITRE ATT&CK Ano Ano (5000+ pravidel, dedikovaný pohled)
DLP a CASB Integrované Není součástí
Compliance reporty 150+ hotových šablon (GDPR, PCI, ISO…) Šablony a dashboardy (PCI, GDPR, NIST…)
Náročnost nasazení Střední – průvodci, šablony Vyšší – samosprávná infrastruktura
Podpora Výrobcem, v ceně licence Komunita zdarma / placená podpora Wazuh
TCO Vyšší licence, nižší nároky na interní čas Nulová licence, vyšší nároky na provoz a odbornost

Log360 zvolte, pokud: máte prostředí postavené na Windows a Active Directory, chcete rychle doložit compliance (NIS2/ZKB, GDPR, ISO 27001) pomocí hotových reportů, potřebujete podporu výrobce a preferujete jednu integrovanou konzoli včetně DLP/CASB. Je to volba, která šetří čas týmu výměnou za licenční náklad.

Wazuh zvolte, pokud: máte silný interní tým (nebo partnera), heterogenní prostředí s důrazem na Linux a endpointy, chcete plnou kontrolu a přizpůsobitelnost bez licenčního stropu a nevadí vám investovat čas do nasazení a provozu. Je to volba, která šetří licenční náklad výměnou za odbornou práci.

Reporty, dashboardy a compliance v praxi

Oba nástroje umí to podstatné pro NIS2/ZKB: centralizovaně sbírat události, uchovávat je, detekovat podezřelé vzorce a generovat doložitelné reporty. Rozdíl je v přístupu. Log360 dává hotové compliance šablony „z krabice“ a vy je jen přizpůsobíte – to je cenné, když potřebujete auditorovi rychle předložit výstupy. Wazuh nabízí označkovaná pravidla a konfigurovatelné dashboardy – získáte tím maximální volnost, ale reporting si do finální podoby dotvoříte sami. V obou případech platí, že samotný nástroj compliance „nevyřeší“; je to prostředek k doložení procesů, které musíte mít nastavené.

Závěr

Monitoring a logování systémových událostí je dnes základ kybernetické odolnosti i souladu s NIS2 a zákonem o kybernetické bezpečnosti. Volba mezi ManageEngine Log360 a Wazuh není otázkou kvality, ale kontextu: komerční integrovaná sada s podporou a hotovými reporty versus bezplatná, flexibilní open source platforma náročnější na provoz. Rozhodnutí by mělo vycházet z vaší infrastruktury, kapacit týmu a rozpočtu – a z toho, jak rychle potřebujete doložit compliance.

Nejste si jistí, které řešení sedne vašemu prostředí, nebo potřebujete pomoct s nasazením a provozem SIEM? Kontaktujte nás – rádi navrhneme řešení na míru, od výběru nástroje přes implementaci až po správu logů a reporting pro NIS2/ZKB.


Zdroje: ManageEngine Log360 (manageengine.com/log-management – přehled, ceny, compliance reporty), ManageEngine Log360 Cloud pricing (manageengine.com/cloud-siem), nezávislé přehledy Capterra/SoftwareSuggest/TrustRadius; Wazuh (wazuh.com/platform/overview, documentation.wazuh.com – komponenty, architektura, compliance PCI DSS/GDPR), The Hacker News: „Wazuh for Regulatory Compliance“. Ilustrace a grafy jsou původní. Ceny a verze platné k datu publikace; aktuální nabídku ověřte u výrobců.

Adresa

Najdete nás na adrese:

Větrná 401, Uherské Hradiště, 686 05

 

Servisní kontakt

Hotline v pracovní době od 8-17h:
+420 576 013 012