Aufbewahrung von „Alerts by Triggers“ in Wazuh: Retention, Statuswechsel und Cloud-Einschränkungen

Einleitung Die Ansicht Alerting → Alerts → Alerts by triggers im Wazuh Dashboard wird häufig mit den eigentlichen Wazuh-Sicherheitsalerts verwechselt. Technisch handelt es sich jedoch um zwei unterschiedliche Datenarten mit jeweils eigener Speicherung und Aufbewahrungslogik. Die Indizes wazuh-alerts-* enthalten Ereignisse, die der Wazuh Manager anhand seiner Decoder und Regeln erzeugt. Die Einträge unter „Alerts by … Weiterlesen

Migration von Wazuh 4.x auf Wazuh 5.x: Architekturänderungen, Konfigurationsmigration und neue Verwaltung von Erkennungsregeln

Einleitung Mit Wazuh 5.x vollzieht die Plattform einen grundlegenden Architekturwechsel. Administratoren, die von einer bestehenden Wazuh-4.x-Umgebung migrieren möchten, müssen sich darauf einstellen, dass die Migration nicht mit einem klassischen Versionsupgrade vergleichbar ist. Stattdessen werden Konfiguration, Regelverwaltung und Teile der Datenanalyse neu organisiert. Dieser Artikel erläutert die wichtigsten Unterschiede zwischen Wazuh 4.x und 5.x, beschreibt den … Weiterlesen

Anomalieerkennung in Wazuh: Ereignisspitzen, Rückgänge und 24-Stunden-Abweichungen zuverlässig erkennen

Einleitung Dashboards eignen sich gut zur visuellen Kontrolle von Sicherheitsereignissen. Sie ersetzen jedoch keine automatisierte Erkennung. Wer täglich manuell prüft, ob ein Host mehr oder weniger Events als am Vortag erzeugt hat, übersieht zwangsläufig Veränderungen oder bewertet normale Schwankungen als Sicherheitsvorfall. In einer Wazuh-Umgebung können solche Abweichungen grundsätzlich auf zwei Arten erkannt werden: Beide Verfahren … Weiterlesen

Mandantenfähige Korrelation in Wazuh: Agent-Labels, Frequency-Regeln und CDB-Listen richtig einsetzen

Einleitung Eine gemeinsam genutzte Wazuh-Infrastruktur kann für Managed-Security-Provider und Betreiber mehrerer kleiner Umgebungen wirtschaftlich attraktiv sein. Zentrale Komponenten, ein gemeinsames Regelwerk und eine konsolidierte Indexer-Infrastruktur reduzieren Betriebsaufwand und Ressourcenverbrauch. Technisch muss dabei jedoch zwischen zwei grundsätzlich verschiedenen Ebenen unterschieden werden: der Ereignisanalyse auf dem Wazuh-Manager und der späteren Speicherung im Wazuh-Indexer. Eine saubere Trennung von … Weiterlesen

Wazuh-Feldlimit korrekt bewerten: Warum 12.760 Felder nicht automatisch das 10.000er-Limit überschreiten

Einleitung Eine hohe Anzahl erkannter Felder in einem Wazuh-Datenbestand wirkt auf den ersten Blick wie ein unmittelbar bevorstehendes Indexierungsproblem. Besonders kritisch erscheint die Situation, wenn das Wazuh Dashboard mehr als 10.000 Felder meldet, während im Index-Template ein index.mapping.total_fields.limit von 10.000 konfiguriert ist. Die beiden Werte lassen sich jedoch nicht direkt miteinander vergleichen. Das Mapping-Limit gilt … Weiterlesen

Wazuh indexiert AWS Client VPN-Logs nicht: Mapping-Konflikt bei data.port beheben

Einleitung Bei der Integration von AWS Client VPN-Verbindungsprotokollen in Wazuh kann ein irreführendes Fehlerbild entstehen: Der Decoder verarbeitet das Ereignis korrekt, die benutzerdefinierte Regel erzeugt einen Alert und der Eintrag erscheint sowohl in alerts.json als auch in alerts.log. Im Wazuh Dashboard bleibt das Ereignis jedoch unsichtbar. In diesem Fall liegt das Problem nicht bei der … Weiterlesen

Wazuh SCA für Debian 13: Abweichungen vom aktuellen CIS Benchmark richtig behandeln

Einleitung Die Security Configuration Assessment von Wazuh ist ein wirkungsvolles Werkzeug, um Fehlkonfigurationen, unzureichende Härtung und Abweichungen von Sicherheitsstandards auf Endpoints sichtbar zu machen. Die Aussagekraft der Ergebnisse hängt jedoch unmittelbar von der verwendeten SCA-Policy ab. Stimmen Betriebssystemversion, Benchmark-Version und technische Prüfregeln nicht überein, können formal plausible Ergebnisse entstehen, die nicht dem tatsächlich geforderten Sicherheitsstandard … Weiterlesen

RAM-Auslastung in ausgewählten Wazuh-Agent-Gruppen überwachen – ohne Remote Commands

Einleitung Die Überwachung der Arbeitsspeicherauslastung gehört zu den klassischen Aufgaben eines Infrastruktur-Monitorings. In einer Wazuh-Umgebung entsteht dabei häufig der Wunsch, nicht jede Messung als Ereignis zu übertragen, sondern nur dann einen Alert zu erzeugen, wenn ein definierter Schwellwert überschritten wird. Besonders relevant wird die Architekturentscheidung, wenn die Überwachung ausschließlich für eine bestimmte Agent-Gruppe gelten soll. … Weiterlesen

Cisco-IOS-Syslog mit Millisekunden in Wazuh korrekt dekodieren

Einleitung Cisco-IOS-Geräte können Syslog-Zeitstempel in unterschiedlichen Varianten ausgeben: mit oder ohne Jahr, Zeitzone und Millisekunden. Für Wazuh ist diese Formatvielfalt relevant, weil bereits eine kleine Abweichung im Zeitstempel dazu führen kann, dass der übergeordnete Cisco-IOS-Decoder nicht greift. Das Ereignis wird in diesem Fall zwar vom Wazuh Manager empfangen, aber nicht als Cisco-IOS-Meldung strukturiert. Felder wie … Weiterlesen

Wazuh Vulnerability Detection automatisch aktualisieren: CTI-Zugriff, Offline-Feeds und Update-Kontrolle

Einleitung Die Qualität einer Schwachstellenerkennung hängt unmittelbar von der Aktualität ihrer Vulnerability-Informationen ab. Selbst wenn Wazuh die installierten Betriebssysteme, Pakete und Anwendungen korrekt inventarisiert, können neue CVEs erst erkannt werden, wenn dem Wazuh Manager ein aktueller Vulnerability-Feed zur Verfügung steht. In abgeschotteten oder stark reglementierten Umgebungen entstehen dabei häufig Missverständnisse zwischen eingeschränktem Internetzugriff und einem … Weiterlesen