Changes for page Wazuh SIEM

Last modified by Jarvis on 2026/02/05 08:32

From version < 2.1 >
edited by Jarvis
on 2026/02/03 22:37
To version 1.1 >
edited by Jarvis
on 2026/02/03 22:36
>
Change comment: There is no comment for this version

Summary

Details

Page properties
Content
... ... @@ -4,7 +4,7 @@
4 4  
5 5  |=Eigenschaft|=Wert
6 6  |Software|Wazuh SIEM
7 -|Version|<VERSION>
7 +|Version|<VERSION> (z.B. 4.14.2)
8 8  |Server|<HOSTNAME> (<IP-ADRESSE>)
9 9  |Dashboard|https://<WAZUH-FQDN>
10 10  |API|https://<WAZUH-FQDN>:55000
... ... @@ -35,10 +35,12 @@
35 35  == 3.2 All-in-One Installation ==
36 36  
37 37  {{code language="bash"}}
38 +# Wazuh Installation Script
38 38  curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh
39 39  curl -sO https://packages.wazuh.com/4.14/config.yml
40 40  
41 41  # config.yml anpassen (Hostnamen setzen)
43 +# Dann ausfuehren:
42 42  bash wazuh-install.sh -a
43 43  {{/code}}
44 44  
... ... @@ -52,6 +52,8 @@
52 52  
53 53  Pfad: {{code language="none"}}/var/ossec/etc/ossec.conf{{/code}}
54 54  
57 +Wichtige Sektionen:
58 +
55 55  {{code language="xml"}}
56 56  <!-- Vulnerability Detection -->
57 57  <vulnerability-detector>
... ... @@ -70,9 +70,13 @@
70 70   <os>bookworm</os>
71 71   <update_interval>1h</update_interval>
72 72   </provider>
77 + <provider name="nvd">
78 + <enabled>yes</enabled>
79 + <update_interval>1h</update_interval>
80 + </provider>
73 73  </vulnerability-detector>
74 74  
75 -<!-- Active Response -->
83 +<!-- Active Response (z.B. Brute-Force Block) -->
76 76  <active-response>
77 77   <command>firewall-drop</command>
78 78   <location>local</location>
... ... @@ -81,7 +81,7 @@
81 81  </active-response>
82 82  {{/code}}
83 83  
84 -== 4.2 Dashboard ==
92 +== 4.2 Dashboard (opensearch_dashboards.yml) ==
85 85  
86 86  Pfad: {{code language="none"}}/etc/wazuh-dashboard/opensearch_dashboards.yml{{/code}}
87 87  
... ... @@ -97,7 +97,7 @@
97 97  {{/code}}
98 98  
99 99  {{warning}}
100 -Bei Upgrade von 4.7.x auf 4.14.x aendert sich die defaultRoute von /app/wazuh zu /app/wz-home. Cert-Dateinamen koennen sich ebenfalls aendern!
108 +Bei einem Upgrade von 4.7.x auf 4.14.x aendert sich die defaultRoute von {{code}}/app/wazuh{{/code}} zu {{code}}/app/wz-home{{/code}}. Ausserdem koennen sich die Cert-Dateinamen aendern! Die neue Config liegt als {{code}}.dpkg-dist{{/code}} — Pfade vergleichen und anpassen.
101 101  {{/warning}}
102 102  
103 103  ----
... ... @@ -107,11 +107,10 @@
107 107  == 5.1 Agent installieren ==
108 108  
109 109  {{code language="bash"}}
110 -curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --no-default-keyring \
111 - --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import && chmod 644 /usr/share/keyrings/wazuh.gpg
118 +# Auf dem Ziel-System:
119 +curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import && chmod 644 /usr/share/keyrings/wazuh.gpg
112 112  
113 -echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" \
114 - | tee /etc/apt/sources.list.d/wazuh.list
121 +echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | tee /etc/apt/sources.list.d/wazuh.list
115 115  
116 116  apt-get update
117 117  WAZUH_MANAGER="<MANAGER-IP>" apt-get install wazuh-agent
... ... @@ -123,33 +123,39 @@
123 123  
124 124  == 5.2 Agent-Gruppen ==
125 125  
126 -|=Gruppe|=Beschreibung
127 -|default|Standard-Gruppe
128 -|Server|Produktiv-Server
129 -|Linux|Alle Linux-Hosts
133 +Gruppen ermoelichen unterschiedliche Konfigurationen pro Server-Typ:
130 130  
135 +|=Gruppe|=Beschreibung|=Agents
136 +|default|Standard-Gruppe|Allgemeine Hosts
137 +|Server|Produktiv-Server|Anwendungs-Server
138 +|Linux|Alle Linux-Hosts|Alle Linux-Agents
139 +
131 131  {{code language="bash"}}
132 132  # Gruppen auflisten
133 133  /var/ossec/bin/agent_groups -l
134 134  
135 -# Agent zuweisen
136 -/var/ossec/bin/agent_groups -a -i <AGENT-ID> -g <GRUPPE>
144 +# Agent einer Gruppe zuweisen
145 +/var/ossec/bin/agent_groups -a -i <AGENT-ID> -g <GRUPPENNAME>
137 137  
138 -# Agent-Info
147 +# Agent-Info anzeigen
139 139  /var/ossec/bin/agent_control -i <AGENT-ID>
140 140  {{/code}}
141 141  
142 -== 5.3 Shared Agent Config ==
151 +== 5.3 Shared Agent Config (Remote-Befehle) ==
143 143  
153 +Ueber Gruppen-Configs koennen Befehle auf Agents ausgefuehrt werden:
154 +
144 144  Pfad: {{code language="none"}}/var/ossec/etc/shared/<GRUPPE>/agent.conf{{/code}}
145 145  
146 146  {{code language="xml"}}
147 147  <agent_config>
159 + <!-- System Update per Wodle Command -->
148 148   <wodle name="command">
149 149   <disabled>no</disabled>
150 150   <tag>system-update</tag>
151 151   <command>apt-get update && DEBIAN_FRONTEND=noninteractive apt-get upgrade -y</command>
152 152   <interval>1w</interval>
165 + <ignore_output>no</ignore_output>
153 153   <run_on_start>yes</run_on_start>
154 154   <timeout>600</timeout>
155 155   </wodle>
... ... @@ -157,7 +157,7 @@
157 157  {{/code}}
158 158  
159 159  {{info}}
160 -Nach Config-Aenderungen: Agents per API neustarten fuer sofortige Uebernahme.
173 +Nach Aenderungen an der Agent-Config: Agents per API neustarten damit die Config sofort uebernommen wird.
161 161  {{/info}}
162 162  
163 163  ----
... ... @@ -164,30 +164,28 @@
164 164  
165 165  = 6. API =
166 166  
180 +== 6.1 Authentifizierung ==
181 +
167 167  {{code language="bash"}}
168 168  # Token holen
169 -TOKEN=$(curl -sk -u <USER>:<PASS> -X POST \
170 - "https://<WAZUH-FQDN>:55000/security/user/authenticate" \
171 - | python3 -c "import sys,json; print(json.load(sys.stdin)['data']['token'])")
184 +TOKEN=$(curl -sk -u <API-USER>:<API-PASS> -X POST "https://<WAZUH-FQDN>:55000/security/user/authenticate" | python3 -c "import sys,json; print(json.load(sys.stdin)['data']['token'])")
172 172  
173 173  # Agents auflisten
174 -curl -sk -H "Authorization: Bearer $TOKEN" \
175 - "https://<WAZUH-FQDN>:55000/agents?pretty=true"
176 -
177 -# Agent neustarten
178 -curl -sk -X PUT -H "Authorization: Bearer $TOKEN" \
179 - "https://<WAZUH-FQDN>:55000/agents/<ID>/restart"
187 +curl -sk -H "Authorization: Bearer $TOKEN" "https://<WAZUH-FQDN>:55000/agents?pretty=true"
180 180  {{/code}}
181 181  
190 +== 6.2 Nuetzliche API-Aufrufe ==
191 +
182 182  |=Aktion|=Methode|=Endpunkt
183 183  |Alle Agents|GET|/agents
184 184  |Agent-Info|GET|/agents/<ID>
185 -|Agent restart|PUT|/agents/<ID>/restart
195 +|Agent neustarten|PUT|/agents/<ID>/restart
186 186  |Vulnerabilities|GET|/vulnerability/<ID>
197 +|Active Response|PUT|/active-response
187 187  
188 188  ----
189 189  
190 -= 7. Alert-Levels =
201 += 7. Alerts und Severity-Levels =
191 191  
192 192  |=Level|=Bedeutung|=Aktion
193 193  |0-3|Info/Debug|Keine
... ... @@ -196,23 +196,26 @@
196 196  |10-12|Hoch|Zeitnah handeln
197 197  |13-15|Kritisch|**Sofort handeln**
198 198  
199 -Log-Pfade:
200 -* {{code}}/var/ossec/logs/alerts/alerts.json{{/code}}
201 -* {{code}}/var/ossec/logs/archives/archives.json{{/code}}
202 -* {{code}}/var/ossec/logs/ossec.log{{/code}}
210 +Alert-Logdateien:
203 203  
212 +* {{code}}/var/ossec/logs/alerts/alerts.json{{/code}} — Alle Alerts
213 +* {{code}}/var/ossec/logs/archives/archives.json{{/code}} — Alle Events (wenn aktiviert)
214 +* {{code}}/var/ossec/logs/ossec.log{{/code}} — Manager-Log
215 +
204 204  ----
205 205  
206 206  = 8. Service-Management =
207 207  
208 208  {{code language="bash"}}
209 -# Status
210 -systemctl status wazuh-manager wazuh-indexer wazuh-dashboard
221 +# Status pruefen
222 +systemctl status wazuh-manager
223 +systemctl status wazuh-indexer
224 +systemctl status wazuh-dashboard
211 211  
212 212  # Neustarten
213 213  systemctl restart wazuh-manager
214 214  
215 -# Version
229 +# Version pruefen
216 216  /var/ossec/bin/wazuh-control info
217 217  
218 218  # Agent-Liste
... ... @@ -224,7 +224,7 @@
224 224  = 9. Upgrade =
225 225  
226 226  {{warning}}
227 -**Vor jedem Upgrade:** Backup der Config-Dateien!
241 +**Vor jedem Upgrade:** Backup der Config-Dateien erstellen!
228 228  {{/warning}}
229 229  
230 230  {{code language="bash"}}
... ... @@ -237,11 +237,11 @@
237 237  DEBIAN_FRONTEND=noninteractive apt-get upgrade -y -o Dpkg::Options::="--force-confold"
238 238  {{/code}}
239 239  
240 -=== Bekannte Upgrade-Probleme ===
254 +=== Bekannte Probleme nach Upgrade ===
241 241  
242 -* **"Application Not Found"** im Dashboard: defaultRoute anpassen (Abschnitt 4.2)
243 -* **SSL-Cert-Pfade falsch:** .dpkg-dist mit Backup vergleichen
244 -* **Agent Version-Mismatch:** Agents zeitnah nachziehen
256 +* **Dashboard zeigt "Application Not Found":** defaultRoute hat sich geaendert (siehe Abschnitt 4.2)
257 +* **SSL-Zertifikat-Pfade:** Neue Config erwartet andere Dateinamen — mit Backup vergleichen
258 +* **Agent Version-Mismatch:** Agents laufen weiter, sollten aber zeitnah auch aktualisiert werden
245 245  
246 246  ----
247 247  
... ... @@ -249,16 +249,20 @@
249 249  
250 250  {{code language="bash"}}
251 251  # Dashboard nicht erreichbar?
266 +systemctl status wazuh-dashboard
252 252  journalctl -u wazuh-dashboard -n 50 --no-pager
253 253  
254 254  # Agent verbindet nicht?
255 255  /var/ossec/bin/agent_control -i <AGENT-ID>
256 -
257 257  # Auf dem Agent:
258 -tail -30 /var/ossec/logs/ossec.log
272 +cat /var/ossec/logs/ossec.log | tail -30
259 259  
274 +# API-Fehler?
275 +curl -sk -u <USER>:<PASS> https://localhost:55000/
276 +
260 260  # Cert-Probleme?
261 261  ls -la /etc/wazuh-dashboard/certs/
279 +# Pfade in opensearch_dashboards.yml pruefen!
262 262  {{/code}}
263 263  
264 264  ----

Applications

Need help?

If you need help with XWiki you can contact: