Wazuh FIM auf macOS: Warum realtime=“yes“ ignoriert wird und welche Alternativen es gibt

Einleitung

Die File Integrity Monitoring (FIM)-Funktion von Wazuh gehört zu den wichtigsten Sicherheitsmechanismen für die Erkennung unerwarteter Dateiänderungen. Gerade auf Endgeräten lassen sich damit Manipulationen an Konfigurationsdateien, Autostart-Mechanismen oder sicherheitsrelevanten Verzeichnissen frühzeitig erkennen.

Wer Wazuh erstmals auf macOS-Systemen einsetzt, stößt jedoch häufig auf Warnmeldungen, sobald Echtzeitüberwachung (realtime) aktiviert wird. Diese Meldungen wirken zunächst wie ein Konfigurationsfehler, sind jedoch auf eine derzeitige Plattformbeschränkung zurückzuführen.

Ausgangslage / Problemstellung

Nach der Installation eines Wazuh-Agenten auf macOS und der Konfiguration von FIM mit Echtzeitüberwachung erscheinen Warnungen wie:

wazuh-syscheckd: WARNING: (6908): Ignoring flag for real time monitoring on directory: '/Users/*/Downloads'
wazuh-syscheckd: WARNING: (6908): Ignoring flag for real time monitoring on directory: '/Users/*/Library/LaunchAgents'

Typischerweise betrifft dies überwachte Verzeichnisse wie:

  • /Users/*/Downloads
  • /Users/*/Library/LaunchAgents
  • weitere Benutzer- oder Systempfade, bei denen realtime="yes" oder whodata="yes" gesetzt wurde.

Die Umgebung kann dabei vollständig korrekt konfiguriert sein – auch in aktuellen Wazuh-Versionen wie 4.14.x.

Technische Analyse

Die Ursache liegt nicht in einer fehlerhaften Konfiguration, sondern im aktuellen Funktionsumfang des Wazuh-Agenten für macOS.

Während Wazuh unter Linux (z. B. über inotify bzw. eBPF) und Windows entsprechende Betriebssystemmechanismen für kontinuierliche Dateiüberwachung nutzt, existiert derzeit keine Implementierung der FIM-Echtzeitüberwachung (realtime) beziehungsweise der whodata-Funktion für macOS.

Deshalb ignoriert wazuh-syscheckd diese Attribute bewusst und protokolliert die Warnung (6908): Ignoring flag for real time monitoring.... Das Verhalten ist dokumentiert und entspricht dem aktuellen Design der Plattformunterstützung.

Das bedeutet konkret:

  • Die FIM-Komponente funktioniert auf macOS grundsätzlich.
  • Es werden weiterhin periodische Integritätsprüfungen durchgeführt.
  • Änderungen werden erst beim nächsten geplanten Scan erkannt.
  • Es erfolgt keine ereignisbasierte Echtzeitüberwachung von Dateiänderungen.

Auch Wildcards wie /Users/*/Downloads sind hierbei nicht die Ursache des Problems. Die Warnung entsteht ausschließlich, weil das Attribut realtime="yes" auf macOS nicht unterstützt wird.

Lösung / Best Practices

Für macOS sollten ausschließlich die unterstützten FIM-Funktionen verwendet werden.

Eine typische Konfiguration sieht beispielsweise so aus:

<syscheck>
  <directories check_all="yes" report_changes="yes">
    /Users/*/Downloads
  </directories>

  <directories check_all="yes" report_changes="yes">
    /Users/*/Library/LaunchAgents
  </directories>
</syscheck>

Dabei sollten folgende Punkte beachtet werden:

  • check_all="yes" überwacht Änderungen an Dateiattributen und Prüfsummen.
  • report_changes="yes" ermöglicht – soweit unterstützt – die Anzeige der in Textdateien vorgenommenen Änderungen.
  • Auf realtime="yes" und whodata="yes" sollte bei macOS verzichtet werden, da diese Optionen ignoriert werden.

Soll dennoch eine unmittelbare Erkennung von Dateiänderungen erforderlich sein, bestehen derzeit zwei Möglichkeiten:

  1. Einsatz periodischer FIM-Scans mit einem angemessenen Scanintervall.
  2. Verwendung einer zusätzlichen FIM-Lösung, die native Echtzeitüberwachung unter macOS unterstützt, sofern dies aus Compliance- oder Sicherheitsanforderungen notwendig ist.

Lessons Learned / Best Practices

Beim Betrieb von Wazuh in gemischten Windows-, Linux- und macOS-Umgebungen empfiehlt es sich, Betriebssystem-spezifische FIM-Konfigurationen zu verwenden.

Folgende Empfehlungen haben sich bewährt:

  • Keine gemeinsamen FIM-Konfigurationen mit realtime="yes" für alle Betriebssysteme verteilen.
  • macOS-Agenten ausschließlich mit den unterstützten FIM-Optionen konfigurieren.
  • Scanintervalle an das gewünschte Sicherheitsniveau anpassen.
  • Warnungen vom Typ (6908) nicht als Fehler interpretieren, sondern als Hinweis auf eine nicht unterstützte Funktion.
  • Neue Wazuh-Versionen beobachten, da die Unterstützung von Realtime-FIM für macOS seit längerer Zeit als Feature-Wunsch verfolgt wird.

Fazit

Die Warnung

Ignoring flag for real time monitoring...

ist bei macOS kein Hinweis auf eine fehlerhafte Installation, sondern das erwartete Verhalten des Wazuh-Agenten.

Aktuell unterstützt Wazuh auf macOS ausschließlich periodische File-Integrity-Scans. Die Funktionen Realtime FIM und Whodata stehen derzeit nur für Linux- und Windows-Endpunkte zur Verfügung. Wer eine sofortige Erkennung von Dateiänderungen auf macOS benötigt, muss derzeit auf alternative Lösungen oder regelmäßige Scanintervalle setzen.

Quellen


Mehr zu Wazuh …
https://wazuh.com/?utm_source=ambassadors&utm_medium=referral&utm_campaign=ambassadors+program

Mehr zum Wazuh Ambassador Program …
https://wazuh.com/ambassadors-program/?utm_source=ambassadors&utm_medium=referral&utm_campaign=ambassadors+program

https://wazuh.slack.com/archives/C0A933R8E/p1785516779535149