Einleitung
Die File Integrity Monitoring (FIM)-Funktion von Wazuh gehört zu den wichtigsten Sicherheitsmechanismen für die Erkennung unerwarteter Dateiänderungen. Gerade auf Endgeräten lassen sich damit Manipulationen an Konfigurationsdateien, Autostart-Mechanismen oder sicherheitsrelevanten Verzeichnissen frühzeitig erkennen.
Wer Wazuh erstmals auf macOS-Systemen einsetzt, stößt jedoch häufig auf Warnmeldungen, sobald Echtzeitüberwachung (realtime) aktiviert wird. Diese Meldungen wirken zunächst wie ein Konfigurationsfehler, sind jedoch auf eine derzeitige Plattformbeschränkung zurückzuführen.
Ausgangslage / Problemstellung
Nach der Installation eines Wazuh-Agenten auf macOS und der Konfiguration von FIM mit Echtzeitüberwachung erscheinen Warnungen wie:
wazuh-syscheckd: WARNING: (6908): Ignoring flag for real time monitoring on directory: '/Users/*/Downloads'
wazuh-syscheckd: WARNING: (6908): Ignoring flag for real time monitoring on directory: '/Users/*/Library/LaunchAgents'
Typischerweise betrifft dies überwachte Verzeichnisse wie:
/Users/*/Downloads/Users/*/Library/LaunchAgents- weitere Benutzer- oder Systempfade, bei denen
realtime="yes"oderwhodata="yes"gesetzt wurde.
Die Umgebung kann dabei vollständig korrekt konfiguriert sein – auch in aktuellen Wazuh-Versionen wie 4.14.x.
Technische Analyse
Die Ursache liegt nicht in einer fehlerhaften Konfiguration, sondern im aktuellen Funktionsumfang des Wazuh-Agenten für macOS.
Während Wazuh unter Linux (z. B. über inotify bzw. eBPF) und Windows entsprechende Betriebssystemmechanismen für kontinuierliche Dateiüberwachung nutzt, existiert derzeit keine Implementierung der FIM-Echtzeitüberwachung (realtime) beziehungsweise der whodata-Funktion für macOS.
Deshalb ignoriert wazuh-syscheckd diese Attribute bewusst und protokolliert die Warnung (6908): Ignoring flag for real time monitoring.... Das Verhalten ist dokumentiert und entspricht dem aktuellen Design der Plattformunterstützung.
Das bedeutet konkret:
- Die FIM-Komponente funktioniert auf macOS grundsätzlich.
- Es werden weiterhin periodische Integritätsprüfungen durchgeführt.
- Änderungen werden erst beim nächsten geplanten Scan erkannt.
- Es erfolgt keine ereignisbasierte Echtzeitüberwachung von Dateiänderungen.
Auch Wildcards wie /Users/*/Downloads sind hierbei nicht die Ursache des Problems. Die Warnung entsteht ausschließlich, weil das Attribut realtime="yes" auf macOS nicht unterstützt wird.
Lösung / Best Practices
Für macOS sollten ausschließlich die unterstützten FIM-Funktionen verwendet werden.
Eine typische Konfiguration sieht beispielsweise so aus:
<syscheck>
<directories check_all="yes" report_changes="yes">
/Users/*/Downloads
</directories>
<directories check_all="yes" report_changes="yes">
/Users/*/Library/LaunchAgents
</directories>
</syscheck>
Dabei sollten folgende Punkte beachtet werden:
check_all="yes"überwacht Änderungen an Dateiattributen und Prüfsummen.report_changes="yes"ermöglicht – soweit unterstützt – die Anzeige der in Textdateien vorgenommenen Änderungen.- Auf
realtime="yes"undwhodata="yes"sollte bei macOS verzichtet werden, da diese Optionen ignoriert werden.
Soll dennoch eine unmittelbare Erkennung von Dateiänderungen erforderlich sein, bestehen derzeit zwei Möglichkeiten:
- Einsatz periodischer FIM-Scans mit einem angemessenen Scanintervall.
- Verwendung einer zusätzlichen FIM-Lösung, die native Echtzeitüberwachung unter macOS unterstützt, sofern dies aus Compliance- oder Sicherheitsanforderungen notwendig ist.
Lessons Learned / Best Practices
Beim Betrieb von Wazuh in gemischten Windows-, Linux- und macOS-Umgebungen empfiehlt es sich, Betriebssystem-spezifische FIM-Konfigurationen zu verwenden.
Folgende Empfehlungen haben sich bewährt:
- Keine gemeinsamen FIM-Konfigurationen mit
realtime="yes"für alle Betriebssysteme verteilen. - macOS-Agenten ausschließlich mit den unterstützten FIM-Optionen konfigurieren.
- Scanintervalle an das gewünschte Sicherheitsniveau anpassen.
- Warnungen vom Typ
(6908)nicht als Fehler interpretieren, sondern als Hinweis auf eine nicht unterstützte Funktion. - Neue Wazuh-Versionen beobachten, da die Unterstützung von Realtime-FIM für macOS seit längerer Zeit als Feature-Wunsch verfolgt wird.
Fazit
Die Warnung
Ignoring flag for real time monitoring...
ist bei macOS kein Hinweis auf eine fehlerhafte Installation, sondern das erwartete Verhalten des Wazuh-Agenten.
Aktuell unterstützt Wazuh auf macOS ausschließlich periodische File-Integrity-Scans. Die Funktionen Realtime FIM und Whodata stehen derzeit nur für Linux- und Windows-Endpunkte zur Verfügung. Wer eine sofortige Erkennung von Dateiänderungen auf macOS benötigt, muss derzeit auf alternative Lösungen oder regelmäßige Scanintervalle setzen.
Quellen
- Wazuh Dokumentation – File Integrity Monitoring (Basic Settings): https://documentation.wazuh.com/current/user-manual/capabilities/file-integrity/basic-settings.html
- Wazuh Dokumentation – FIM konfigurieren: https://documentation.wazuh.com/current/user-manual/capabilities/file-integrity/how-to-configure-fim.html
- GitHub – Release 4.14.7 RC1 – E2E UX Tests (FIM): https://github.com/wazuh/wazuh/issues/37596
- GitHub – FIM Realtime Support for macOS and BSD (bekanntes Feature-Request): https://github.com/wazuh/wazuh/issues/16226
Mehr zu Wazuh …
https://wazuh.com/?utm_source=ambassadors&utm_medium=referral&utm_campaign=ambassadors+program
Mehr zum Wazuh Ambassador Program …
https://wazuh.com/ambassadors-program/?utm_source=ambassadors&utm_medium=referral&utm_campaign=ambassadors+program
https://wazuh.slack.com/archives/C0A933R8E/p1785516779535149