RAM-Auslastung in ausgewählten Wazuh-Agent-Gruppen überwachen – ohne Remote Commands

Einleitung Die Überwachung der Arbeitsspeicherauslastung gehört zu den klassischen Aufgaben eines Infrastruktur-Monitorings. In einer Wazuh-Umgebung entsteht dabei häufig der Wunsch, nicht jede Messung als Ereignis zu übertragen, sondern nur dann einen Alert zu erzeugen, wenn ein definierter Schwellwert überschritten wird. Besonders relevant wird die Architekturentscheidung, wenn die Überwachung ausschließlich für eine bestimmte Agent-Gruppe gelten soll. … Weiterlesen

Cisco-IOS-Syslog mit Millisekunden in Wazuh korrekt dekodieren

Einleitung Cisco-IOS-Geräte können Syslog-Zeitstempel in unterschiedlichen Varianten ausgeben: mit oder ohne Jahr, Zeitzone und Millisekunden. Für Wazuh ist diese Formatvielfalt relevant, weil bereits eine kleine Abweichung im Zeitstempel dazu führen kann, dass der übergeordnete Cisco-IOS-Decoder nicht greift. Das Ereignis wird in diesem Fall zwar vom Wazuh Manager empfangen, aber nicht als Cisco-IOS-Meldung strukturiert. Felder wie … Weiterlesen

Wazuh Vulnerability Detection automatisch aktualisieren: CTI-Zugriff, Offline-Feeds und Update-Kontrolle

Einleitung Die Qualität einer Schwachstellenerkennung hängt unmittelbar von der Aktualität ihrer Vulnerability-Informationen ab. Selbst wenn Wazuh die installierten Betriebssysteme, Pakete und Anwendungen korrekt inventarisiert, können neue CVEs erst erkannt werden, wenn dem Wazuh Manager ein aktueller Vulnerability-Feed zur Verfügung steht. In abgeschotteten oder stark reglementierten Umgebungen entstehen dabei häufig Missverständnisse zwischen eingeschränktem Internetzugriff und einem … Weiterlesen

Wazuh 4.14.1: Snapshot-Restore im Dashboard scheitert durch Global State und Security-Indizes

Einleitung Snapshots sind ein zentraler Bestandteil einer belastbaren Backup-, Recovery- und Migrationsstrategie für den Wazuh Indexer. Sie ermöglichen es, Alert-Indizes, Archivdaten und weitere im Indexer gespeicherte Informationen nach einem Ausfall wiederherzustellen oder in einen neuen Cluster zu übertragen. Bei der Wiederherstellung eines Snapshots kann jedoch eine Besonderheit des OpenSearch Security Plugins zu Problemen führen: Enthält … Weiterlesen

Wazuh für MSSPs: Mandantenfähige Deployment-Architekturen mit RBAC und Cross-Cluster Search

Einleitung Managed Security Service Provider stehen bei der Einführung von Wazuh vor einer grundlegenden Architekturentscheidung: Sollen alle Kunden über eine zentrale Wazuh-Umgebung überwacht werden, erhält jeder Kunde eine vollständig getrennte Installation oder werden dezentrale Kunden-Cluster über eine zentrale Oberfläche zusammengeführt? Die Entscheidung betrifft nicht nur Betriebskosten und Skalierbarkeit. Sie bestimmt auch, wie zuverlässig Kundendaten voneinander … Weiterlesen

Wazuh Agent unter Windows 11 lässt sich nicht deinstallieren: MSI-Fehler 1603 nach Windows-Updates beheben

Einleitung Bei einem Wazuh-Agent-Upgrade auf Windows-Endpunkten wird die vorhandene Installation normalerweise über den Windows Installer entfernt oder direkt aktualisiert. Schlägt die Deinstallation jedoch mit dem MSI-Rückgabecode 1603 fehl, bleibt die alte Agent-Version registriert. Eine neuere Version kann anschließend häufig nicht sauber installiert werden. Im hier betrachteten Fall trat das Problem auf Windows-11-Systemen nach den kumulativen … Weiterlesen

Wazuh 5.0: Sysmon-Regeln von XML auf Sigma-basiertes YAML migrieren

Einleitung Mit Wazuh 5.0 ändert sich die Methodik zur Entwicklung eigener Erkennungsregeln grundlegend. Während Wazuh 4.x benutzerdefinierte Regeln als XML-Dateien verarbeitet, setzt Wazuh 5.x auf YAML-Regeln mit Sigma-orientierter Erkennungslogik. Gleichzeitig werden Ereignisnormalisierung, Regelauswertung und die Verwaltung von Detection Content stärker voneinander getrennt. Für Betreiber umfangreicher Sysmon-Regelwerke bedeutet das: Bestehende XML-Regeln lassen sich nicht einfach in … Weiterlesen

Wazuh-Mandantentrennung für Syslog: Relays, Agent-Labels und getrennte Indizes

Einleitung Die Migration einer bestehenden Wazuh-Umgebung von einem zentralen Betriebsmodell zu einer mandantenfähigen Architektur betrifft nicht nur Benutzer, Rollen und Dashboards. Eine der größten Herausforderungen ist die eindeutige Zuordnung von Syslog-Ereignissen, die von Firewalls, Routern, Switches und anderen agentenlosen Geräten stammen. Werden diese Geräte direkt an den Syslog-Eingang des Wazuh Managers angebunden, fehlt eine belastbare … Weiterlesen

Wazuh: SentinelOne-CEF-Daten aus event.original in JSON-Logs dekodieren

Einleitung Security-Produkte und Log-Pipelines verpacken Ereignisse häufig mehrfach. Ein typisches Beispiel ist ein JSON-Dokument, das in einem seiner Felder wiederum eine Syslog-, CEF- oder Key-Value-Nachricht enthält. Für Wazuh entsteht dadurch eine zweistufige Struktur: Der integrierte JSON-Decoder verarbeitet zwar das äußere Dokument, interpretiert den Inhalt eines String-Feldes jedoch nicht automatisch als weiteres Logformat. Bei SentinelOne-Ereignissen kann … Weiterlesen

Windows-Eventlogs über Graylog an Wazuh weiterleiten: Warum sie in archives.json landen, aber keine Alerts erzeugen

Einleitung Windows-Eventlogs gehören zu den wichtigsten Datenquellen in einem SIEM. Sie liefern Informationen zu Authentifizierungen, Gruppenänderungen, Prozessstarts, Richtlinienänderungen und sicherheitsrelevanten Systemereignissen. In Wazuh werden solche Ereignisse normalerweise über die Windows-EventChannel-Integration des Wazuh-Agenten verarbeitet und anschließend durch die passenden Windows-Decoder und Rulesets analysiert. Komplexer wird es, wenn Windows-Events nicht direkt vom Wazuh-Agenten, sondern über eine bestehende … Weiterlesen