wazuh. Module Ein kostenloser Service von CYQORE · Markus Schoening

Open Source · SIEM und XDR · GPLv2

Wazuh — Sicherheitsüberwachung für Server, Arbeitsplätze und Cloud

Wazuh sammelt Ereignisse von allen Endpunkten, bewertet sie mit Regeln, erkennt Schwachstellen und Konfigurationsfehler und reagiert auf Vorfälle — auf einer einzigen, quelloffenen Plattform. Es entstand 2015 als Fork von OSSEC und wird von der Wazuh Inc. weiterentwickelt. Der gesamte Funktionsumfang ist frei verfügbar; bezahlt wird nur, wer Support oder die gehostete Cloud-Variante möchte.

Was es macht

  • Log-Analyse und Alarmierung — Ereignisse aus Betriebssystemen, Anwendungen, Firewalls und Cloud-Diensten an einem Ort, bewertet nach Schweregrad
  • Dateiintegrität — Änderungen an Dateien, Verzeichnissen und der Windows-Registry, mit Benutzer und auslösendem Prozess
  • Schwachstellenerkennung — Abgleich des Paketbestands gegen CVE-Feeds, ohne aktiven Scan über das Netz
  • Härtungsprüfung — Endpunkte gegen CIS-Benchmarks, mit Soll- und Ist-Wert je Prüfpunkt
  • Malware- und Rootkit-Erkennung — Rootcheck, YARA-Regeln, VirusTotal-Abgleich
  • Active Response — automatische Reaktion: IP sperren, Konto deaktivieren, Prozess beenden
  • Compliance-Nachweise — Zuordnung zu PCI DSS, DSGVO, HIPAA, NIST 800-53 und TSC

Wo man es einsetzt

  • Server und Arbeitsplätze — Linux, Windows, macOS; vom einzelnen Root-Server bis zum Rechenzentrum mit tausenden Endpunkten
  • Cloud-Workloads — AWS, Azure, Google Cloud, dazu Microsoft 365, GitHub und Docker/Kubernetes
  • Netzwerkgeräte — Firewalls und Switches agentenlos per Syslog
  • Kleine und mittlere Unternehmen, die ein SIEM brauchen, aber kein Lizenzbudget für Splunk oder Elastic Security haben
  • Dienstleister und MSSPs, die viele Mandanten auf einer Plattform überwachen
  • Regulierte Bereiche — Behörden, Gesundheitswesen, Finanzdienstleister, Zahlungsabwickler mit Nachweispflichten
  • Als Ergänzung zu einem EDR, nicht als dessen Ersatz — Wazuh erkennt und reagiert per Skript, blockiert aber nicht im Kernel

Wo man es bekommt

Zum Nachbau des Dashboards ↓ Live-Betrieb ansehen ›
Das Dashboard unten ist ein Nachbau zu Schulungszwecken. Keine laufende Wazuh-Installation und keine Seite der Wazuh Inc. Agenten, Alarme und Kennzahlen sind erfunden; Modulnamen, Regel-IDs, Feldnamen und Konfigurationsblöcke entsprechen dem echten Wazuh 4.14. Beim Überfahren jedes Eintrags erscheint, was das Modul zeigt und tut.