O365 Monitoring mit Wazuh mit mehreren Tenants und RBAC

Einleitung Die Integration von Office 365 (O365) in Sicherheits- und Überwachungslösungen wie Wazuh ist entscheidend für Unternehmen, die eine hohe Transparenz über ihre Cloud-Dienste und eine verbesserte Reaktionsfähigkeit auf Sicherheitsvorfälle anstreben. Wazuh, bekannt für seine vielseitigen Möglichkeiten zur Überwachung der Sicherheit, bietet auch für die Integration von O365 eine ausgezeichnete Dokumentation und Unterstützung. Herausforderungen bei … Weiterlesen

Wazuh Troubleshooting

Vor ein paar Tagen habe ich bei einigen Agents im Wazuh Cluster die Agenten zwar verbunden gesehen, aber keine einkommenden Events. Also los zum Loadbalancer und schauen ob die Pakete auf 1514 ankommen und an die Worker geleitet werden. Das war dann auch so, allerdings wurden die Logs nur nie angezeigt, wenn der Loadbalancer die … Weiterlesen

Wazuh Pseudonymisierung

Um in Wazuh bestimmte Felder zu anonymisieren bzw. pseudonymisieren hat ein Wazuh-Mitarbeiter 2 Videos online gestellt (englisch). Da freut sich der Betriebsrat!

Wazuh Cluster Update 4.6

Auf unserem internen Wazuh Cluster (3 Nodes) habe ich zum Test auf allen Node einen Snapshot gemacht und dann mit der Holzhammer-Methode von 4.5.2 auf 4.6 hochgezogen Erst auf dem Master, reboot, dann Node1, reboot, dann Node2, reboot. Hat problemlos funktioniert (Debian 12.2). Für Produktivumgebungen und vor allem ohne Snapshots auf keinen Fall nachahmen 🙂

OpenSearch 3-Node Cluster – best practice

Um einen 3-Node OpenSearch Cluster aufzusetzen und zu betreiben ist nicht viel Knowhow notwendig, hin und wieder lohnt es sich aber mal die KI nach den best practice Umsetzungen zu befragen. Prinzipiell decken sich diese mit meinen Erfahrungen im Betrieb mit Wazuh, aber es schadet sich nicht eine zweite Meinung von höherer Intelligenz einzuholen. Frage: … Weiterlesen

Mitre / Att&ck Wazuh View

Wer einen schnellen Überblick auf seine Security aus Mitre Sicht haben will, kann bei den Agents im Mitre Menü den Schalter für „Hide techniques without values“ aktivieren. Dadurch sieht man nur relevante Alerts und ein Security Profile seiner Umgebung