Wazuh Vulnerability Detection automatisch aktualisieren: CTI-Zugriff, Offline-Feeds und Update-Kontrolle

Einleitung Die Qualität einer Schwachstellenerkennung hängt unmittelbar von der Aktualität ihrer Vulnerability-Informationen ab. Selbst wenn Wazuh die installierten Betriebssysteme, Pakete und Anwendungen korrekt inventarisiert, können neue CVEs erst erkannt werden, wenn dem Wazuh Manager ein aktueller Vulnerability-Feed zur Verfügung steht. In abgeschotteten oder stark reglementierten Umgebungen entstehen dabei häufig Missverständnisse zwischen eingeschränktem Internetzugriff und einem … Weiterlesen

Wazuh 4.14.1: Snapshot-Restore im Dashboard scheitert durch Global State und Security-Indizes

Einleitung Snapshots sind ein zentraler Bestandteil einer belastbaren Backup-, Recovery- und Migrationsstrategie für den Wazuh Indexer. Sie ermöglichen es, Alert-Indizes, Archivdaten und weitere im Indexer gespeicherte Informationen nach einem Ausfall wiederherzustellen oder in einen neuen Cluster zu übertragen. Bei der Wiederherstellung eines Snapshots kann jedoch eine Besonderheit des OpenSearch Security Plugins zu Problemen führen: Enthält … Weiterlesen

Wazuh für MSSPs: Mandantenfähige Deployment-Architekturen mit RBAC und Cross-Cluster Search

Einleitung Managed Security Service Provider stehen bei der Einführung von Wazuh vor einer grundlegenden Architekturentscheidung: Sollen alle Kunden über eine zentrale Wazuh-Umgebung überwacht werden, erhält jeder Kunde eine vollständig getrennte Installation oder werden dezentrale Kunden-Cluster über eine zentrale Oberfläche zusammengeführt? Die Entscheidung betrifft nicht nur Betriebskosten und Skalierbarkeit. Sie bestimmt auch, wie zuverlässig Kundendaten voneinander … Weiterlesen

Wazuh Agent unter Windows 11 lässt sich nicht deinstallieren: MSI-Fehler 1603 nach Windows-Updates beheben

Einleitung Bei einem Wazuh-Agent-Upgrade auf Windows-Endpunkten wird die vorhandene Installation normalerweise über den Windows Installer entfernt oder direkt aktualisiert. Schlägt die Deinstallation jedoch mit dem MSI-Rückgabecode 1603 fehl, bleibt die alte Agent-Version registriert. Eine neuere Version kann anschließend häufig nicht sauber installiert werden. Im hier betrachteten Fall trat das Problem auf Windows-11-Systemen nach den kumulativen … Weiterlesen

Wazuh 5.0: Sysmon-Regeln von XML auf Sigma-basiertes YAML migrieren

Einleitung Mit Wazuh 5.0 ändert sich die Methodik zur Entwicklung eigener Erkennungsregeln grundlegend. Während Wazuh 4.x benutzerdefinierte Regeln als XML-Dateien verarbeitet, setzt Wazuh 5.x auf YAML-Regeln mit Sigma-orientierter Erkennungslogik. Gleichzeitig werden Ereignisnormalisierung, Regelauswertung und die Verwaltung von Detection Content stärker voneinander getrennt. Für Betreiber umfangreicher Sysmon-Regelwerke bedeutet das: Bestehende XML-Regeln lassen sich nicht einfach in … Weiterlesen

Wazuh-Mandantentrennung für Syslog: Relays, Agent-Labels und getrennte Indizes

Einleitung Die Migration einer bestehenden Wazuh-Umgebung von einem zentralen Betriebsmodell zu einer mandantenfähigen Architektur betrifft nicht nur Benutzer, Rollen und Dashboards. Eine der größten Herausforderungen ist die eindeutige Zuordnung von Syslog-Ereignissen, die von Firewalls, Routern, Switches und anderen agentenlosen Geräten stammen. Werden diese Geräte direkt an den Syslog-Eingang des Wazuh Managers angebunden, fehlt eine belastbare … Weiterlesen

Wazuh: SentinelOne-CEF-Daten aus event.original in JSON-Logs dekodieren

Einleitung Security-Produkte und Log-Pipelines verpacken Ereignisse häufig mehrfach. Ein typisches Beispiel ist ein JSON-Dokument, das in einem seiner Felder wiederum eine Syslog-, CEF- oder Key-Value-Nachricht enthält. Für Wazuh entsteht dadurch eine zweistufige Struktur: Der integrierte JSON-Decoder verarbeitet zwar das äußere Dokument, interpretiert den Inhalt eines String-Feldes jedoch nicht automatisch als weiteres Logformat. Bei SentinelOne-Ereignissen kann … Weiterlesen

Windows-Eventlogs über Graylog an Wazuh weiterleiten: Warum sie in archives.json landen, aber keine Alerts erzeugen

Einleitung Windows-Eventlogs gehören zu den wichtigsten Datenquellen in einem SIEM. Sie liefern Informationen zu Authentifizierungen, Gruppenänderungen, Prozessstarts, Richtlinienänderungen und sicherheitsrelevanten Systemereignissen. In Wazuh werden solche Ereignisse normalerweise über die Windows-EventChannel-Integration des Wazuh-Agenten verarbeitet und anschließend durch die passenden Windows-Decoder und Rulesets analysiert. Komplexer wird es, wenn Windows-Events nicht direkt vom Wazuh-Agenten, sondern über eine bestehende … Weiterlesen

Langsame Log-Ingestion beim täglichen Wazuh-Indexwechsel analysieren

Einleitung Wazuh erzeugt standardmäßig tägliche Indizes für Alerts und Archives. Dieser Mechanismus sorgt für übersichtliche Datenhaltung und ermöglicht effiziente Retention Policies über ILM. In größeren Umgebungen fällt jedoch häufig auf, dass rund um den täglichen Indexwechsel kurzzeitig eine erhöhte Latenz oder langsamere Ingestion auftritt. Besonders betroffen sind oft Archive-Indizes mit hohem Eventvolumen. Die Ursache liegt … Weiterlesen

Yellow Cluster State und anwachsende .sst-Dateien bei Wazuh Vulnerability Detection

Einleitung Seit Wazuh 4.8 basiert die Verarbeitung von Vulnerability Detection und IT-Hygiene-Daten zunehmend auf dem sogenannten Indexer Connector. Dabei werden Zustandsdaten in spezielle State-Indizes wie wazuh-states-vulnerabilities-* geschrieben. In produktiven Umgebungen fiel jedoch auf, dass ein gelber Indexer-Clusterzustand (yellow) teilweise zu anwachsenden .sst-Dateien und erheblichem Speicherverbrauch auf dem Wazuh Manager führen kann. Ausgangslage / Problemstellung Mehrere … Weiterlesen