Wazuh Regeln überschreiben: Unterschied zwischen den Versionen
Deko (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
Wamu (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
||
| (3 dazwischenliegende Versionen von einem anderen Benutzer werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
'''Wazuh''' ist eine freie SIEM-Lösung, die | {{Steckbrief | ||
| gilt_fuer = Wazuh (Regel-Engine, OSSEC-basiert) | |||
| bereich = IT-Security | |||
| dauer = ca. 10 Minuten | |||
| rechte = Administrator (Wazuh-Manager) | |||
| stand = September 2026 | |||
}} | |||
'''Wazuh''' ist eine freie SIEM-Lösung, die Logs zentral sichert, auswertet und bei Bedarf eigenständig Aktionen ausführt oder Administratoren alarmiert. Gelegentlich schlägt eine Regel an, obwohl kein echtes Problem vorliegt – ein '''False Positive'''. Dieser Artikel zeigt, wie sich eine Regel gezielt anpassen (überschreiben) lässt, ohne sie ganz zu deaktivieren. | |||
== Beispiel: False Positive durch logrotate == | |||
Ein klassisches Beispiel sind <code>su</code>-Meldungen von logrotate unter Debian. Wazuh würde hier sofort Alarm schlagen: | |||
<syntaxhighlight lang="text"> | |||
Received From: (host62) any->/var/log/auth.log | |||
Rule: 40101 fired (level 12) -> "System user successfully logged to the system." | |||
User: nobody | |||
Portion of the log(s): | |||
Apr 30 06:25:01 host62 su[29446]: + ??? root:nobody | |||
</syntaxhighlight> | |||
Ein | == Lösung: Regel überschreiben mit Zeitfenster == | ||
Ein Alarm dieser Art ist grundsätzlich erwünscht – nur nicht für den logrotate-Lauf. Dazu kopiert man die betroffene Regel in die '''local rules''' (<code>local_rules.xml</code>), setzt <code>overwrite="yes"</code> und grenzt sie über eine <code><time></code>-Angabe zeitlich aus: | |||
<syntaxhighlight lang="xml"> | |||
<group name="syslog,attacks,"> | |||
<rule id="40101" level="9" overwrite="yes"> | |||
<if_group>authentication_success</if_group> | |||
<user>$SYS_USERS</user> | |||
<time>6:30 am - 6:20 am</time> | |||
<description>System user successfully logged to the system.</description> | |||
<group>invalid_login,pci_dss_10.2.4,pci_dss_10.2.5,gpg13_7.8,gdpr_IV_35.7.d,gdpr_IV_32.2,hipaa_164.312.b,nist_800_53_AU.14,nist_800_53_AC.7,</group> | |||
</rule> | |||
</group> | |||
</syntaxhighlight> | |||
Anschließend Wazuh '''neu laden''' – die Regel wird weiterhin geprüft, der Fehlalarm im ausgeklammerten Zeitfenster (hier rund um den logrotate-Lauf) aber vermieden. | |||
{{Hinweis|Die <code><time></code>-Angabe definiert das Zeitfenster, in dem die Regel greift. Passen Sie Regel-ID, Level und Zeitfenster an den konkreten False Positive an.}} | |||
== | == Unterstützung von m.a.x. it == | ||
Beim Feintuning von Regeln, dem Betrieb und der Beratung rund um Wazuh unterstützt Sie m.a.x. it mit [https://www.max-it.de/it-services/siem-open-source/ SIEM-Services auf Open-Source-Basis]. | |||
== | == Siehe auch == | ||
* [[NIS2 und Wazuh]] | |||
* [[Wazuh-O365]] | |||
== Links und Quellen == | |||
* [https://wazuh.com/ Wazuh – offizielle Projektseite] | |||
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM mit Open Source] | |||
{{Uebermax}} | |||
[[Kategorie: IT-Security]] | [[Kategorie:IT-Security]] | ||
Aktuelle Version vom 15. September 2026, 12:19 Uhr
Auf einen Blick
| Gilt für | Wazuh (Regel-Engine, OSSEC-basiert) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 10 Minuten |
| Rechte | Administrator (Wazuh-Manager) |
| Stand | September 2026 |
Wazuh ist eine freie SIEM-Lösung, die Logs zentral sichert, auswertet und bei Bedarf eigenständig Aktionen ausführt oder Administratoren alarmiert. Gelegentlich schlägt eine Regel an, obwohl kein echtes Problem vorliegt – ein False Positive. Dieser Artikel zeigt, wie sich eine Regel gezielt anpassen (überschreiben) lässt, ohne sie ganz zu deaktivieren.
Beispiel: False Positive durch logrotate
Ein klassisches Beispiel sind su-Meldungen von logrotate unter Debian. Wazuh würde hier sofort Alarm schlagen:
Received From: (host62) any->/var/log/auth.log
Rule: 40101 fired (level 12) -> "System user successfully logged to the system."
User: nobody
Portion of the log(s):
Apr 30 06:25:01 host62 su[29446]: + ??? root:nobody
Lösung: Regel überschreiben mit Zeitfenster
Ein Alarm dieser Art ist grundsätzlich erwünscht – nur nicht für den logrotate-Lauf. Dazu kopiert man die betroffene Regel in die local rules (local_rules.xml), setzt overwrite="yes" und grenzt sie über eine <time>-Angabe zeitlich aus:
<group name="syslog,attacks,">
<rule id="40101" level="9" overwrite="yes">
<if_group>authentication_success</if_group>
<user>$SYS_USERS</user>
<time>6:30 am - 6:20 am</time>
<description>System user successfully logged to the system.</description>
<group>invalid_login,pci_dss_10.2.4,pci_dss_10.2.5,gpg13_7.8,gdpr_IV_35.7.d,gdpr_IV_32.2,hipaa_164.312.b,nist_800_53_AU.14,nist_800_53_AC.7,</group>
</rule>
</group>
Anschließend Wazuh neu laden – die Regel wird weiterhin geprüft, der Fehlalarm im ausgeklammerten Zeitfenster (hier rund um den logrotate-Lauf) aber vermieden.
<time>-Angabe definiert das Zeitfenster, in dem die Regel greift. Passen Sie Regel-ID, Level und Zeitfenster an den konkreten False Positive an.Unterstützung von m.a.x. it
Beim Feintuning von Regeln, dem Betrieb und der Beratung rund um Wazuh unterstützt Sie m.a.x. it mit SIEM-Services auf Open-Source-Basis.
Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
