<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=Wazuh_Alerts_w%C3%A4hrend_Wartungsfenstern_gezielt_unterdr%C3%BCcken</id>
	<title>Wazuh Alerts während Wartungsfenstern gezielt unterdrücken - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://techcorner.max-it.de/index.php?action=history&amp;feed=atom&amp;title=Wazuh_Alerts_w%C3%A4hrend_Wartungsfenstern_gezielt_unterdr%C3%BCcken"/>
	<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Wazuh_Alerts_w%C3%A4hrend_Wartungsfenstern_gezielt_unterdr%C3%BCcken&amp;action=history"/>
	<updated>2026-09-17T08:16:53Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in maxTechCorner</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://techcorner.max-it.de/index.php?title=Wazuh_Alerts_w%C3%A4hrend_Wartungsfenstern_gezielt_unterdr%C3%BCcken&amp;diff=2924&amp;oldid=prev</id>
		<title>imported&gt;TechCorner-Redaktion: Import aus Wazuh-Blog (m.a.x. it, eigenes Copyright)</title>
		<link rel="alternate" type="text/html" href="https://techcorner.max-it.de/index.php?title=Wazuh_Alerts_w%C3%A4hrend_Wartungsfenstern_gezielt_unterdr%C3%BCcken&amp;diff=2924&amp;oldid=prev"/>
		<updated>2026-09-15T00:00:00Z</updated>

		<summary type="html">&lt;p&gt;Import aus Wazuh-Blog (m.a.x. it, eigenes Copyright)&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;=== Einleitung ===&lt;br /&gt;
&lt;br /&gt;
Regelmäßige Betriebssystem- und Applikationsupdates gehören zum Alltag jeder IT-Umgebung. Für Security- und SIEM-Teams stellen diese Wartungsfenster jedoch eine besondere Herausforderung dar: Während Updates laufen, erzeugen Agenten oft eine Vielzahl erwartbarer, aber sicherheitlich irrelevanter Events. Ohne geeignete Maßnahmen kann dies zu Alert-Fluten, unnötiger Belastung des Wazuh-Managers und Alarmmüdigkeit bei Analysten führen. Dieser Artikel zeigt, wie sich Alerts für einzelne Wazuh-Agenten während Wartungsarbeiten gezielt und kontrolliert unterdrücken lassen.&lt;br /&gt;
&lt;br /&gt;
=== Ausgangslage / Problemstellung ===&lt;br /&gt;
&lt;br /&gt;
In typischen Wazuh-Installationen sind hunderte oder tausende Agenten angebunden. Werden mehrere Hosts gleichzeitig aktualisiert, entstehen häufig Warnungen zu gestoppten Services, Paketänderungen, Audit-Events oder kurzzeitigen Policy-Verletzungen.&lt;br /&gt;
Die Anforderungen sind dabei klar:&lt;br /&gt;
&lt;br /&gt;
* Alerts sollen &amp;#039;&amp;#039;&amp;#039;temporär&amp;#039;&amp;#039;&amp;#039; unterdrückt werden&lt;br /&gt;
* Die Maßnahme soll &amp;#039;&amp;#039;&amp;#039;nur ausgewählte Agenten&amp;#039;&amp;#039;&amp;#039; betreffen&lt;br /&gt;
* Die Event-Daten dürfen optional weiterhin angenommen werden&lt;br /&gt;
* Die Lösung muss &amp;#039;&amp;#039;&amp;#039;revisionssicher und kontrollierbar&amp;#039;&amp;#039;&amp;#039; sein&lt;br /&gt;
&lt;br /&gt;
Ein vollständiges Abschalten des Managers oder ungezieltes Deaktivieren von Regeln ist dafür keine Option.&lt;br /&gt;
&lt;br /&gt;
=== Technische Analyse ===&lt;br /&gt;
&lt;br /&gt;
Wazuh verarbeitet Events agentenseitig, klassifiziert sie serverseitig über den Ruleset-Mechanismus und erzeugt daraus Alerts. Entscheidend ist:&lt;br /&gt;
Nicht jedes empfangene Event muss zwangsläufig zu einem Alert führen.&lt;br /&gt;
&lt;br /&gt;
Der Ruleset-Mechanismus erlaubt es, Events anhand verschiedener Felder zu filtern, darunter:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;location&amp;lt;/code&amp;gt;: Enthält standardmäßig den Agent-Namen im Format&amp;lt;code&amp;gt;(agent_name) IP-&amp;gt;source&amp;lt;/code&amp;gt;&lt;br /&gt;
* &amp;lt;code&amp;gt;hostname&amp;lt;/code&amp;gt;: Direkte Zuordnung über den Hostnamen des Agents&lt;br /&gt;
* &amp;lt;code&amp;gt;level&amp;lt;/code&amp;gt;: Steuert die Alert-Relevanz (Level 0 = ignoriert)&lt;br /&gt;
&lt;br /&gt;
Damit lassen sich sehr präzise Filter definieren, die Events weiterhin verarbeiten, aber bewusst &amp;#039;&amp;#039;&amp;#039;nicht alarmieren&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
Ein häufiger Stolperstein ist dabei die Verwechslung von Agent-ID, Agent-Name und Hostname – je nach Umgebung muss das passende Feld gewählt werden.&lt;br /&gt;
&lt;br /&gt;
=== Lösung / Best Practices ===&lt;br /&gt;
&lt;br /&gt;
Der empfohlene Ansatz ist die Definition einer lokalen Regel mit Alert-Level 0, die ausschließlich für die betroffenen Agenten greift.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Beispiel 1: Unterdrückung über &amp;lt;code&amp;gt;location&amp;lt;/code&amp;gt; (Agent-Name)&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
In &amp;lt;code&amp;gt;/var/ossec/etc/rules/local_rules.xml&amp;lt;/code&amp;gt; auf dem Wazuh-Manager:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;group name=&amp;quot;maintenance,&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;rule id=&amp;quot;100200&amp;quot; level=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
    &amp;lt;location&amp;gt;^(agent_name_1|agent_name_2)&amp;lt;/location&amp;gt;&lt;br /&gt;
    &amp;lt;description&amp;gt;Suppress alerts during maintenance for specific agents&amp;lt;/description&amp;gt;&lt;br /&gt;
  &amp;lt;/rule&amp;gt;&lt;br /&gt;
&amp;lt;/group&amp;gt;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Diese Regel greift für alle Events, deren &amp;lt;code&amp;gt;location&amp;lt;/code&amp;gt; mit einem der angegebenen Agent-Namen beginnt.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Beispiel 2: Unterdrückung über &amp;lt;code&amp;gt;hostname&amp;lt;/code&amp;gt;&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;text&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;rule id=&amp;quot;150000&amp;quot; level=&amp;quot;0&amp;quot;&amp;gt;&lt;br /&gt;
  &amp;lt;hostname&amp;gt;agent_name_1|agent_name_2&amp;lt;/hostname&amp;gt;&lt;br /&gt;
  &amp;lt;description&amp;gt;Suppress alerts on selected hosts during maintenance&amp;lt;/description&amp;gt;&lt;br /&gt;
  &amp;lt;group&amp;gt;suppression,&amp;lt;/group&amp;gt;&lt;br /&gt;
&amp;lt;/rule&amp;gt;&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Dieser Ansatz ist besonders sinnvoll, wenn Hostnamen eindeutig und konsistent gepflegt sind.&lt;br /&gt;
&lt;br /&gt;
Nach jeder Regeländerung ist ein &amp;#039;&amp;#039;&amp;#039;Neustart des Wazuh-Managers&amp;#039;&amp;#039;&amp;#039; erforderlich, damit die neue Konfiguration aktiv wird.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Alternative Ansätze&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
Je nach Wartungsszenario kann es auch sinnvoll sein:&lt;br /&gt;
&lt;br /&gt;
* den Wazuh-Agenten auf dem Host temporär zu stoppen&lt;br /&gt;
* Event-Quellen (z. B. Auditd, Sysmon) gezielt auszusetzen&lt;br /&gt;
&lt;br /&gt;
Diese Varianten verhindern die Event-Erzeugung vollständig, sind jedoch operativ aufwendiger und bergen das Risiko, relevante Events zu verlieren.&lt;br /&gt;
&lt;br /&gt;
=== Lessons Learned / Best Practices ===&lt;br /&gt;
&lt;br /&gt;
* Wartungsfenster sollten im SIEM &amp;#039;&amp;#039;&amp;#039;konzeptionell vorgesehen&amp;#039;&amp;#039;&amp;#039; sein&lt;br /&gt;
* Alert-Unterdrückung ist sauberer als globale Regel-Deaktivierung&lt;br /&gt;
* Regeln mit &amp;lt;code&amp;gt;level=&amp;quot;0&amp;quot;&amp;lt;/code&amp;gt; sind ideal für temporäre Suppression&lt;br /&gt;
* Agent-Namen und Hostnamen sollten eindeutig und dokumentiert sein&lt;br /&gt;
* Wartungs-Regeln nach Abschluss konsequent entfernen oder deaktivieren&lt;br /&gt;
&lt;br /&gt;
Für größere Umgebungen empfiehlt sich eine standardisierte Maintenance-Gruppe im Ruleset sowie ein klar definierter Prozess für deren Aktivierung.&lt;br /&gt;
&lt;br /&gt;
=== Fazit ===&lt;br /&gt;
&lt;br /&gt;
Wazuh bietet mit seinem flexiblen Ruleset-Mechanismus eine saubere Möglichkeit, Alerts während Wartungsarbeiten gezielt zu unterdrücken, ohne die Integrität der Event-Daten zu gefährden. Durch den Einsatz von Level-0-Regeln auf Basis von Agent-Name oder Hostname lassen sich False Positives effektiv vermeiden, während der SIEM-Betrieb stabil und kontrollierbar bleibt.&lt;br /&gt;
&lt;br /&gt;
Mehr zu Wazuh …&lt;br /&gt;
[https://wazuh.com/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program https://wazuh.com/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program]&lt;br /&gt;
&lt;br /&gt;
Mehr zum Wazuh Ambassador Program …&lt;br /&gt;
[https://wazuh.com/ambassadors-program/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program https://wazuh.com/ambassadors-program/?utm_source=ambassadors&amp;amp;utm_medium=referral&amp;amp;utm_campaign=ambassadors+program]&lt;br /&gt;
&lt;br /&gt;
[https://wazuh.slack.com/archives/C07CCCCGHHP/p1770633589797509 https://wazuh.slack.com/archives/C07CCCCGHHP/p1770633589797509]&lt;br /&gt;
&lt;br /&gt;
== Quelle ==&lt;br /&gt;
Dieser Artikel stammt aus dem [https://wazuh-blog.max-it.de/wazuh-alerts-waehrend-wartungsfenstern-gezielt-unterdruecken/ Wazuh-Blog von m.a.x. it] (veröffentlicht am 10. Februar 2026).&lt;br /&gt;
&lt;br /&gt;
== Unterstützung von m.a.x. it ==&lt;br /&gt;
Bei Einführung, Betrieb und Feintuning von Wazuh (SIEM) unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/siem-open-source/ SIEM-Services auf Open-Source-Basis].&lt;br /&gt;
&lt;br /&gt;
{{Uebermax}}&lt;br /&gt;
[[Kategorie:Wazuh]]&lt;br /&gt;
&lt;/div&gt;</summary>
		<author><name>imported&gt;TechCorner-Redaktion</name></author>
	</entry>
</feed>