Open Source · SIEM und XDR · GPLv2
Wazuh — Sicherheitsüberwachung für Server, Arbeitsplätze und Cloud
Wazuh sammelt Ereignisse von allen Endpunkten, bewertet sie mit Regeln, erkennt Schwachstellen und Konfigurationsfehler und reagiert auf Vorfälle — auf einer einzigen, quelloffenen Plattform. Es entstand 2015 als Fork von OSSEC und wird von der Wazuh Inc. weiterentwickelt. Der gesamte Funktionsumfang ist frei verfügbar; bezahlt wird nur, wer Support oder die gehostete Cloud-Variante möchte.
Was es macht
- Log-Analyse und Alarmierung — Ereignisse aus Betriebssystemen, Anwendungen, Firewalls und Cloud-Diensten an einem Ort, bewertet nach Schweregrad
- Dateiintegrität — Änderungen an Dateien, Verzeichnissen und der Windows-Registry, mit Benutzer und auslösendem Prozess
- Schwachstellenerkennung — Abgleich des Paketbestands gegen CVE-Feeds, ohne aktiven Scan über das Netz
- Härtungsprüfung — Endpunkte gegen CIS-Benchmarks, mit Soll- und Ist-Wert je Prüfpunkt
- Malware- und Rootkit-Erkennung — Rootcheck, YARA-Regeln, VirusTotal-Abgleich
- Active Response — automatische Reaktion: IP sperren, Konto deaktivieren, Prozess beenden
- Compliance-Nachweise — Zuordnung zu PCI DSS, DSGVO, HIPAA, NIST 800-53 und TSC
Wo man es einsetzt
- Server und Arbeitsplätze — Linux, Windows, macOS; vom einzelnen Root-Server bis zum Rechenzentrum mit tausenden Endpunkten
- Cloud-Workloads — AWS, Azure, Google Cloud, dazu Microsoft 365, GitHub und Docker/Kubernetes
- Netzwerkgeräte — Firewalls und Switches agentenlos per Syslog
- Kleine und mittlere Unternehmen, die ein SIEM brauchen, aber kein Lizenzbudget für Splunk oder Elastic Security haben
- Dienstleister und MSSPs, die viele Mandanten auf einer Plattform überwachen
- Regulierte Bereiche — Behörden, Gesundheitswesen, Finanzdienstleister, Zahlungsabwickler mit Nachweispflichten
- Als Ergänzung zu einem EDR, nicht als dessen Ersatz — Wazuh erkennt und reagiert per Skript, blockiert aber nicht im Kernel
Zum Nachbau des Dashboards ↓
Live-Betrieb ansehen ›