在现代企业安全运营中心(SOC)中,团队通常会部署 SIEM(安全信息和事件管理)系统来汇聚全网日志。然而,随着接入设备的增多,“告警疲劳”成为了安全工程师最大的敌人。当成百上千条中低危告警淹没了邮件和通讯软件时,诸如“核心数据库遭遇暴力破解”或“关键服务器触发反弹 Shell”等高危(Level 12+)安全事件,极易在第一时间被漏看。
为了缩短关键安全事件的 MTTD(平均发现时间),我们在 SOC 办公区与核心机房引入了一套物理维度的通知机制:通过集成开源 SIEM 平台 Wazuh 与博灵边缘智能告警终端,我们将虚拟网络空间的“无声入侵”,转化为了现实物理空间中极具震撼力的声光播报。
一、 架构思路:从网络空间到物理空间的降维触达
在传统安全建设中,告警动作往往止步于 Webhook(如推送到钉钉/飞书)。 我们的改造思路是将博灵终端作为 SOC 的物理层安全响应节点。该终端具备独立的网络栈,内置 TTS(文本转语音)芯片和全彩 LED 阵列。我们利用 Wazuh 的 Integrator(外部集成)模块,编写自定义脚本,在捕获到高维威胁时,直接向局域网内的硬件网关发送指令,实现“入侵事件的现场实况播报”。
二、 核心集成:Wazuh Integrator 自定义脚本开发
Wazuh Manager 支持在触发特定规则时,调用本地脚本。我们将这一机制与硬件网关的 HTTP API 进行对接。
1. 编写推送网关的 Python 脚本 在 Wazuh Manager 服务器上,编写一个中间件脚本 /var/ossec/integrations/custom-hardware-alert.py。该脚本负责解析 Wazuh 传递的标准 JSON 告警,并将其转化为硬件能够理解的语音驱动参数:
Python
#!/usr/bin/env python3
import sys
import json
import requests
def send_to_hardware(alert_file):
# 读取 Wazuh 传递的告警 JSON 文件
with open(alert_file, 'r') as f:
alert_data = json.load(f)
# 提取安全事件核心参数
rule_level = alert_data.get('rule', {}).get('level', 0)
rule_desc = alert_data.get('rule', {}).get('description', '未知威胁')
agent_name = alert_data.get('agent', {}).get('name', '未知终端')
# 仅针对等级大于等于 12 的高危入侵事件触发物理报警
if rule_level >= 12:
hardware_url = "http://192.168.50.200/api/v1/alert"
# 组装安全播报文案
tts_text = f"安全红框警报:发现高危入侵事件。受控节点:{agent_name}。威胁描述:{rule_desc}。请应急响应团队立即介入!"
payload = {
"text": tts_text,
"color": "red", # 触发血红色警示灯光
"play_mode": "loop" # 高危事件必须循环播报直至人工消除
}
try:
requests.post(hardware_url, json=payload, timeout=2.0)
except Exception as e:
# 记录本地日志备查
pass
if __name__ == "__main__":
if len(sys.argv) >= 2:
send_to_hardware(sys.argv[1])
2. 配置 Wazuh Manager 路由 修改 Wazuh 的主配置文件 ossec.conf,将规则等级大于 12 的告警路由至上述脚本:
XML
<integration>
<name>custom-hardware-alert</name>
<level>12</level>
<alert_format>json</alert_format>
</integration>
完成上述配置后,当网络中某台服务器被检测到正在执行挖矿木马进程(高危告警),SOC 大厅的硬件终端会立刻闪烁红光,并大声朗读出受感染的主机名与威胁详情,强制安全人员转移视线。
三、 旁路监听:防范 SIEM 自身被 DdoS 的极限预案
在高级持续性威胁(APT)中,攻击者往往会优先攻击或瘫痪日志收集服务器(SIEM)以掩盖踪迹。如果 Wazuh Manager 宕机,基于 Webhook 的硬件联动也将失效。
为了建立极致的底线防御,我们利用了该终端自带的 SNMP Trap 接收器功能。我们将机房核心边界防火墙(如 Fortinet / Palo Alto)配置了双路 Trap 发送:一路发给 SIEM,另一路直接发给硬件报警终端。 如此一来,在极端情况下,即便监控服务器集群全线崩溃,硬件终端依然能通过直接监听防火墙底层的异常流量阈值 Trap 报文,自主拉响警报,实现了真正意义上的“脱机安全兜底”。
四、 实践总结
在网络安全防御体系中,攻击速度正在以毫秒计算,而人类的注意力却极其容易被信息洪流分散。通过 Wazuh 与边缘硬件网关的深度结合,我们以极少的代码量,在虚拟网络与物理空间之间架起了一座桥梁。
这种将最高优先级安全事件转化为不可忽略的物理声光刺激的实践,极大地提高了应急响应小组(IRT)的响应速度,也为构建具备纵深防御能力的现代 SOC 提供了非常有价值的工程参考。