← Baza wiedzy Monitoring & SIEM
Monitoring · Bezpieczeństwo · NIS2

Monitoring infrastruktury z elementami SIEM: Zabbix, Checkmk i Wazuh w praktyce

Nowoczesny monitoring to nie pojedyncze narzędzie, lecz trzy uzupełniające się warstwy: metryki i dostępność (Zabbix), obserwowalność usług (Checkmk) oraz detekcja bezpieczeństwa i korelacja zdarzeń (Wazuh jako SIEM/HIDS/XDR). Razem dostarczają też dowodów i mierników wymaganych przez NIS2 i ustawę o KSC.

Czas czytania12 min
ObszarMonitoring · SIEM · XDR
ZgodnośćNIS2 / KSC · SZBI
< 15 min
MTTD dla zdarzeń bezpieczeństwa
Uwaga metodologiczna: liczby w sekcji „Rezultaty” to planowane / typowo osiągane wartości dla środowiska tej skali. Artykuł opisuje powtarzalny model wdrożeniowy, nie wyniki konkretnego klienta.
01Wyzwanie

Dwa światy, których nikt nie spina: monitoring i bezpieczeństwo

W typowej organizacji monitoring infrastruktury i bezpieczeństwo żyją osobno. Zabbix (lub Nagios/Checkmk) pilnuje, czy serwer odpowiada, czy jest miejsce na dysku i czy usługa działa. Logi bezpieczeństwa — jeśli są zbierane — leżą w osobnym systemie albo wcale. Efekt:

Wymagania regulacyjne a rzeczywistość

Od 3 kwietnia 2026 r. obowiązuje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2. Podmioty kluczowe i ważne, które w dniu wejścia w życie nowelizacji spełniały kryteria, mają:

Monitoring i logowanie to jeden z twardych środków zarządzania ryzykiem wymienionych wprost w dyrektywie. Bez ciągłego monitoringu i retencji logów nie da się wykazać ani wykrycia incydentu, ani terminowego zgłoszenia (24 h / 72 h).

Kluczowe wymagania nowego środowiska

02Rozwiązanie

Architektura trzech warstw

ZabbixCheckmkWazuhOpenSearchSNMP · IPMIFIM · SCANIS2 / KSC
WARSTWA 1 — METRYKI / DOSTĘPNOŚĆ      WARSTWA 2 — USŁUGI / OBSERWOWALNOŚĆ
ZABBIX                                CHECKMK
agent · SNMP · IPMI                   agent + auto-discovery
triggery · LLD · problemy             specjalni agenci (API)
SLA · eskalacje · mapy                monitoring biznesowy
            │                                     │
            └─────────────────┬───────────────────┘
                              ▼
WARSTWA 3 — BEZPIECZEŃSTWO / SIEM:  WAZUH
agenci · FIM · SCA · detekcja podatności · dekodery i reguły
korelacja · active response · compliance
                              ▼
Wazuh Indexer + Dashboard (OpenSearch) — dashboardy · alerty · API · eksport
Rys. 1 — Trzy warstwy: Zabbix (metryki), Checkmk (usługi) i Wazuh (bezpieczeństwo) z centralnym indeksem i dashboardem.

Warstwa 1 — Zabbix (metryki, dostępność, SLA)

Zabbix to „fundament widoczności”: wykrywa niedziałające usługi, przeciążenia, brak miejsca i anomalie zasobowe — zanim staną się awarią.

Warstwa 2 — Checkmk (obserwowalność operacyjna i usługi)

Checkmk sprawdza się tam, gdzie liczy się szybkie wdrożenie i czytelność dla zespołu operacyjnego — oraz jako warstwa monitoringu usług dla NIS2.

Warstwa 3 — Wazuh (SIEM / HIDS / XDR)

Centrum platformy to Wazuh Manager (analiza), Wazuh Indexer (OpenSearch — przechowywanie i przeszukiwanie) oraz Wazuh Dashboard.

Integracje między warstwami

Mapowanie na wymagania NIS2 / SZBI

Obszar NIS2 (środki zarządzania ryzykiem)Realizacja w środowisku
Analiza ryzyka i polityki bezpieczeństwaInwentarz z Wazuh + dokumentacja SZBI
Obsługa incydentówKorelacja (Wazuh) + active response + runbooki
Ciągłość działania i zarządzanie kryzysoweMonitoring dostępności (Zabbix/Checkmk), alerty, SLA
Bezpieczeństwo łańcucha dostawMonitoring urządzeń/usług zewnętrznych, dowody z logów
Bezpieczeństwo pozyskiwania i utrzymania systemówSCA + detekcja podatności (Wazuh), baseline CIS
Ocena skuteczności środkówRaporty, dashboardy, retencja logów, audyt
Podstawowe praktyki cyberhigienyMFA, hardening, aktualizacje — potwierdzane monitoringiem

Retencja, dowody i czas reakcji

03Proces wdrożenia

Wdrożenie krok po kroku

  1. Inwentaryzacja — hosty, urządzenia sieciowe, aplikacje, bazy i urządzenia OT; krytyczność i właściciele.
  2. Wybór ról — co idzie do Zabbix (metryki), co do Checkmk (usługi), a co do Wazuh (bezpieczeństwo/logi).
  3. Architektura — sizing serwerów, sieć zarządzania w wydzielonym VLAN, HA, plan skalowania.
  4. Wdrożenie Zabbix — agenci, SNMP, templates, triggery, mapy, SLA.
  5. Wdrożenie Checkmk — auto-discovery, specjalni agenci, monitoring biznesowy, powiadomienia.
  6. Wdrożenie Wazuh — manager, indexer, dashboard, agenci, FIM, SCA, reguły; retencja.
  7. Integracje — Wazuh ↔ Zabbix/Checkmk, powiadomienia, ticketing, SNMP TRAP.
  8. Dostrojenie detekcji — redukcja fałszywych alarmów, korelacja, progi, use-case’y.
  9. Reakcja i procedury — runbooki, active response, eskalacje, ćwiczenia tabletop.
  10. Zgodność i dowody — raporty NIS2/KSC, mapowanie SZBI, dokumentacja i przekazanie do utrzymania.
04Rezultaty

Realne dowody działania SZBI

< 2 min
MTTD — zdarzenia techniczne
< 15 min
MTTD — zdarzenia bezpieczeństwa
−40–60%
Fałszywych alarmów po dostrojeniu
6–12 mies.
Retencja logów
WskaźnikWartość docelowa
Pokrycie hostów monitoringiem (metryki)100% krytycznych zasobów
Pokrycie logami bezpieczeństwa (SIEM)100% serwerów, kontrolerów domeny, firewalli
Czas wykrycia (MTTD) — zdarzenia techniczne< 2 min
Czas wykrycia (MTTD) — zdarzenia bezpieczeństwa< 15 min
Retencja logów6–12 miesięcy
Redukcja fałszywych alarmów (po dostrojeniu)−40–60%
Dowody dla audytu NIS2 (raporty/logi)gotowe do okazania

Po wdrożeniu organizacja zyskuje nie tylko spokój operacyjny, ale i realne dowody działania SZBI: monitoring, detekcję, reakcję i retencję, które są wymagane wprost w ustawie i które audytor może zweryfikować.

05FAQ

Najczęstsze pytania

Czym różni się Zabbix od Checkmk?

Oba monitorują infrastrukturę, ale inaczej podchodzą do konfiguracji. Zabbix daje dużą elastyczność (templates, LLD, szeroka społeczność) i jest bardzo dobry w metrykach oraz SLA. Checkmk kładzie nacisk na automatyczne odkrywanie i szybkie wdrożenie, świetnie sprawdza się w monitoringu usług.

Czy Wazuh zastąpi klasyczny SIEM?

W wielu środowiskach tak — Wazuh oferuje zbieranie logów, korelację, detekcję, dashboardy i mapowanie zgodności, co pokrywa większość potrzeb SIEM w rozsądnym budżecie. Przy bardzo dużych wolumenach lub dedykowanym SOC można go zintegrować z większą platformą SIEM/SOAR.

Czy sam monitoring daje zgodność z NIS2?

Nie. Narzędzia dostarczają dowodów i danych, ale zgodność wymaga formalnego SZBI — polityk, procedur, ról odpowiedzialności i cyklicznych przeglądów. Monitoring jest niezbędnym, ale niewystarczającym elementem.

Po co trzy narzędzia, a nie jedno?

Bo mają różne role i wzajemnie się uzupełniają: metryka nie wychwyci ataku BEC, a SIEM nie zawsze pokaże trend wydajności dysku. Połączenie warstw daje pełny obraz — techniczny i bezpieczeństwa.

Jak ograniczyć fałszywe alarmy?

Baseline, dostrojenie progów, korelacja zdarzeń, deduplikacja i iteracyjne usuwanie reguł generujących szum. To proces ciągły, nie jednorazowa konfiguracja.

06Checklist

Checklist wdrożeniowy

Słowa kluczowe

ZabbixCheckmkWazuhSIEMmonitoring infrastrukturyNIS2KSCSZBIXDRHIDSFile Integrity Monitoringlog managementdetekcja anomaliizarządzanie incydentamicompliance

Źródła

Potrzebujesz monitoringu gotowego na audyt NIS2?

Umów bezpłatną konsultację. Zaprojektujemy i wdrożymy monitoring z elementami SIEM, który wykrywa awarie i incydenty — i dostarcza dowodów dla audytora.

Umów konsultację ← Wszystkie case studies