StarletteDeprecationWarning in Wazuh 4.14.7: Ursache und sicherer Umgang mit agent_upgrade

Einleitung Nach einem Upgrade des Wazuh Managers auf Version 4.14.7 kann beim Aufruf des Kommandozeilenwerkzeugs agent_upgrade eine Python-Warnung erscheinen: Die Meldung wirkt auf den ersten Blick wie ein Fehler im Agent-Upgrade-Prozess. Tatsächlich handelt es sich jedoch um eine Deprecation-Warnung aus der mit Wazuh ausgelieferten Python-Laufzeitumgebung. Das eigentliche CLI-Werkzeug und der Upgrade-Mechanismus können weiterhin ordnungsgemäß funktionieren. … Weiterlesen

Wazuh-Alerts global unterdrücken: CDB-Listen, Regelhierarchien und Ingest-Pipelines richtig einsetzen

Einleitung In produktiven Wazuh-Umgebungen entstehen regelmäßig legitime Ereignisse, die technisch auf Erkennungsregeln passen, aber keinen Sicherheitsvorfall darstellen. Typische Beispiele sind Schwachstellenscanner, Monitoring-Systeme, interne Administrationsserver oder autorisierte Penetrationstests. Solche Quellen sollen häufig von bestimmten Alarmen ausgenommen werden. Eine Ausnahme in einer einzelnen Wazuh-Regel bedeutet jedoch nicht automatisch, dass das Ereignis vollständig ignoriert wird. Passt dasselbe Ereignis … Weiterlesen

Wazuh FIM auf macOS: Warum realtime=“yes“ ignoriert wird und welche Alternativen es gibt

Einleitung Die File Integrity Monitoring (FIM)-Funktion von Wazuh gehört zu den wichtigsten Sicherheitsmechanismen für die Erkennung unerwarteter Dateiänderungen. Gerade auf Endgeräten lassen sich damit Manipulationen an Konfigurationsdateien, Autostart-Mechanismen oder sicherheitsrelevanten Verzeichnissen frühzeitig erkennen. Wer Wazuh erstmals auf macOS-Systemen einsetzt, stößt jedoch häufig auf Warnmeldungen, sobald Echtzeitüberwachung (realtime) aktiviert wird. Diese Meldungen wirken zunächst wie ein … Weiterlesen

Verschachtelte Docker-JSON-Logs in Wazuh 4.14 korrekt verarbeiten

Einleitung Strukturierte JSON-Logs sind eine wichtige Grundlage für zuverlässige Erkennungsregeln, Korrelationen und forensische Analysen in Wazuh. Felder wie level, userId, requestId, module, method oder url lassen sich wesentlich präziser auswerten als unstrukturierte Textnachrichten. Beim direkten Einlesen der Dateien des Docker-Logging-Treibers json-file entsteht jedoch häufig ein unerwartetes Problem: Docker speichert die eigentliche Anwendungsmeldung innerhalb eines äußeren … Weiterlesen

Wazuh Whodata blockiert Linux Audit: Ursache eines audispd-Stalls bei getrenntem Manager

Einleitung Die Linux-Audit-Infrastruktur wird häufig von mehreren Sicherheitskomponenten gleichzeitig genutzt. Neben Wazuh können beispielsweise zusätzliche SIEM-Forwarder, Compliance-Werkzeuge oder forensische Audit-Plugins dieselben Ereignisse verarbeiten. In einer solchen Multi-Plugin-Architektur darf der Ausfall eines einzelnen Verbrauchers nicht die gesamte Audit-Pipeline beeinträchtigen. Genau dieses Fehlerbild kann jedoch entstehen, wenn Wazuh Whodata im Audit-Modus verwendet wird: Bleibt der Wazuh-seitige UNIX-Socket … Weiterlesen

CVE-2020-5208 in Wazuh: Warum ipmitool 1.8.19 unter Ubuntu 24.04 als verwundbar erscheint

Einleitung Bei der Bewertung von Schwachstellen in Linux-Umgebungen reicht ein Vergleich der installierten Softwareversion mit der Upstream-Versionsangabe häufig nicht aus. Distributionen pflegen eigene Pakete, übernehmen Sicherheitspatches per Backport und veröffentlichen distributionsspezifische Statusinformationen. Dadurch kann eine vermeintlich eindeutige Aussage wie „ab Version 1.8.19 behoben“ im konkreten Betriebssystemkontext zu einem anderen Ergebnis führen. Ein typisches Beispiel ist … Weiterlesen

Aufbewahrung von „Alerts by Triggers“ in Wazuh: Retention, Statuswechsel und Cloud-Einschränkungen

Einleitung Die Ansicht Alerting → Alerts → Alerts by triggers im Wazuh Dashboard wird häufig mit den eigentlichen Wazuh-Sicherheitsalerts verwechselt. Technisch handelt es sich jedoch um zwei unterschiedliche Datenarten mit jeweils eigener Speicherung und Aufbewahrungslogik. Die Indizes wazuh-alerts-* enthalten Ereignisse, die der Wazuh Manager anhand seiner Decoder und Regeln erzeugt. Die Einträge unter „Alerts by … Weiterlesen

Migration von Wazuh 4.x auf Wazuh 5.x: Architekturänderungen, Konfigurationsmigration und neue Verwaltung von Erkennungsregeln

Einleitung Mit Wazuh 5.x vollzieht die Plattform einen grundlegenden Architekturwechsel. Administratoren, die von einer bestehenden Wazuh-4.x-Umgebung migrieren möchten, müssen sich darauf einstellen, dass die Migration nicht mit einem klassischen Versionsupgrade vergleichbar ist. Stattdessen werden Konfiguration, Regelverwaltung und Teile der Datenanalyse neu organisiert. Dieser Artikel erläutert die wichtigsten Unterschiede zwischen Wazuh 4.x und 5.x, beschreibt den … Weiterlesen

Anomalieerkennung in Wazuh: Ereignisspitzen, Rückgänge und 24-Stunden-Abweichungen zuverlässig erkennen

Einleitung Dashboards eignen sich gut zur visuellen Kontrolle von Sicherheitsereignissen. Sie ersetzen jedoch keine automatisierte Erkennung. Wer täglich manuell prüft, ob ein Host mehr oder weniger Events als am Vortag erzeugt hat, übersieht zwangsläufig Veränderungen oder bewertet normale Schwankungen als Sicherheitsvorfall. In einer Wazuh-Umgebung können solche Abweichungen grundsätzlich auf zwei Arten erkannt werden: Beide Verfahren … Weiterlesen

Mandantenfähige Korrelation in Wazuh: Agent-Labels, Frequency-Regeln und CDB-Listen richtig einsetzen

Einleitung Eine gemeinsam genutzte Wazuh-Infrastruktur kann für Managed-Security-Provider und Betreiber mehrerer kleiner Umgebungen wirtschaftlich attraktiv sein. Zentrale Komponenten, ein gemeinsames Regelwerk und eine konsolidierte Indexer-Infrastruktur reduzieren Betriebsaufwand und Ressourcenverbrauch. Technisch muss dabei jedoch zwischen zwei grundsätzlich verschiedenen Ebenen unterschieden werden: der Ereignisanalyse auf dem Wazuh-Manager und der späteren Speicherung im Wazuh-Indexer. Eine saubere Trennung von … Weiterlesen