CRITICAL INFRA
Loading critical CVEs…
ALL EXPLOITED
Loading…

Fallstudie: Erkennung und Compliance mit Wazuh (XDR/SIEM)

Ein Unternehmen wollte wissen, was auf seinen Endpoints und Servern passiert: wer Dateien aendert, welche Sicherheits-Logs erscheinen, welche Schwachstellen existieren, und automatisch auf Angriffe reagieren. Wir setzten Wazuh ein — die Open-Source-XDR/SIEM-Plattform — mit einem Agenten auf jeder Maschine. Hier ist die Konfiguration.

Die Anforderung: Erkennung + Integritaet + Compliance

Drei Beduerfnisse in einem: Erkennung (Angriffe, Malware, verdaechtiges Verhalten), Dateiintegritaet (wer hat was wann geaendert — eine Audit-Anforderung) und Compliance (zentralisierte Logs fuer ISO 27001 / PCI). Ein Antivirus deckt nichts davon korreliert ab.

Kurz gesagt: Sie sehen, wer wichtige Dateien angefasst hat, welche Angriffe versucht wurden, und erhalten die Nachweise fuer das Audit — von einem einzigen Ort.

Architektur

Ein Wazuh-Agent auf jedem Endpoint und Server sendet Ereignisse an den Wazuh-Manager, der sie mit Regeln und Decodern analysiert, indexiert und im Dashboard anzeigt. Bei schweren Alarmen kann der Agent selbst reagieren (IP blockieren, Prozess beenden).

EndpointuriWindows / LinuxAgenti WazuhFIM + loguriWazuh managerindexer + dashboardAlerte+ active responseanalistii Cymmunity

Wazuh installieren (all-in-one)

Fuer eine mittlere Umgebung ist die kombinierte Installation (Manager + Indexer + Dashboard) am schnellsten.

# Debian/Ubuntu/RHEL — offizieller Installer
curl -sO https://packages.wazuh.com/4.9/wazuh-install.sh
bash ./wazuh-install.sh -a          # all-in-one
# am Ende zeigt es den 'admin'-Benutzer + Passwort fuer das Dashboard (https://server)
tar -xf wazuh-install-files.tar     # Zertifikate aufbewahren
systemctl status wazuh-manager wazuh-indexer wazuh-dashboard

Agenten registrieren (Linux + Windows)

Der Agent registriert sich beim Manager und sendet Daten verschluesselt.

# Linux
curl -sO https://packages.wazuh.com/4.x/apt/pool/main/w/wazuh-agent/wazuh-agent_4.9.0-1_amd64.deb
WAZUH_MANAGER='wazuh.cymmunity.ro' dpkg -i ./wazuh-agent_4.9.0-1_amd64.deb
systemctl enable --now wazuh-agent
# Windows (PowerShell)
msiexec /i wazuh-agent-4.9.0.msi /q WAZUH_MANAGER='wazuh.cymmunity.ro'
Net Start WazuhSvc
# auf dem Manager bestaetigen, dass der Agent aktiv ist:
/var/ossec/bin/agent_control -l

FIM, Log-Sammlung, eigene Regeln

Sie konfigurieren, welche Ordner ueberwacht werden (syscheck) und welche Logs gesammelt werden, in ossec.conf. Alarme werden mit eigenen Regeln abgestimmt.

<!-- /var/ossec/etc/ossec.conf auf dem Agenten -->
<syscheck>
  <directories check_all="yes" realtime="yes">/etc,/usr/bin,/var/www</directories>
  <directories check_all="yes" realtime="yes">C:\inetpub\wwwroot</directories>
</syscheck>
<localfile><log_format>syslog</log_format><location>/var/log/auth.log</location></localfile>

Eine eigene Regel auf dem Manager (z.B. Alarm bei Aenderungen in /var/www):

<!-- /var/ossec/etc/rules/local_rules.xml -->
<group name="web,">
  <rule id="100200" level="10">
    <if_sid>550</if_sid>
    <field name="file">/var/www</field>
    <description>Datei im Web-Root geaendert</description>
  </rule>
</group>
systemctl restart wazuh-manager

Schwachstellen + automatische Reaktion + Integrationen

Wazuh korreliert installierte Pakete mit CVE-Datenbanken und kann selbst auf Angriffe reagieren (Active Response), plus Integrationen mit VirusTotal und Suricata.

# Schwachstellenerkennung (in ossec.conf auf dem Manager): <vulnerability-detection enabled="yes">
# Active Response: IP bei Brute-Force blockieren (firewall-drop)
<active-response>
  <command>firewall-drop</command>
  <location>local</location>
  <rules_id>5710,5712</rules_id>   <!-- SSH-Brute-Force -->
  <timeout>600</timeout>
</active-response>
# VirusTotal-Integration auf FIM-Hashes + Suricata eve.json

Ergebnis

Das Unternehmen sieht jetzt aus einem Dashboard, wer kritische Dateien aendert, welche Angriffe versucht werden, welche Schwachstellen jede Maschine hat, und hat zentralisierte Logs fuer das Audit. Brute-Force-Angriffe werden automatisch blockiert. Wir schreiben die Regeln, reduzieren Fehlalarme und halten die Plattform unter 24/7-Monitoring.

Lassen Sie uns über Ihr Projekt sprechen →