Changes for page Wazuh SIEM
Last modified by Jarvis on 2026/02/05 08:32
Change comment:
There is no comment for this version
Summary
-
Page properties (1 modified, 0 added, 0 removed)
Details
- Page properties
-
- Content
-
... ... @@ -4,7 +4,7 @@ 4 4 5 5 |=Eigenschaft|=Wert 6 6 |Software|Wazuh SIEM 7 -|Version|<VERSION> 7 +|Version|<VERSION> (z.B. 4.14.2) 8 8 |Server|<HOSTNAME> (<IP-ADRESSE>) 9 9 |Dashboard|https://<WAZUH-FQDN> 10 10 |API|https://<WAZUH-FQDN>:55000 ... ... @@ -35,10 +35,12 @@ 35 35 == 3.2 All-in-One Installation == 36 36 37 37 {{code language="bash"}} 38 +# Wazuh Installation Script 38 38 curl -sO https://packages.wazuh.com/4.14/wazuh-install.sh 39 39 curl -sO https://packages.wazuh.com/4.14/config.yml 40 40 41 41 # config.yml anpassen (Hostnamen setzen) 43 +# Dann ausfuehren: 42 42 bash wazuh-install.sh -a 43 43 {{/code}} 44 44 ... ... @@ -52,6 +52,8 @@ 52 52 53 53 Pfad: {{code language="none"}}/var/ossec/etc/ossec.conf{{/code}} 54 54 57 +Wichtige Sektionen: 58 + 55 55 {{code language="xml"}} 56 56 <!-- Vulnerability Detection --> 57 57 <vulnerability-detector> ... ... @@ -70,9 +70,13 @@ 70 70 <os>bookworm</os> 71 71 <update_interval>1h</update_interval> 72 72 </provider> 77 + <provider name="nvd"> 78 + <enabled>yes</enabled> 79 + <update_interval>1h</update_interval> 80 + </provider> 73 73 </vulnerability-detector> 74 74 75 -<!-- Active Response --> 83 +<!-- Active Response (z.B. Brute-Force Block) --> 76 76 <active-response> 77 77 <command>firewall-drop</command> 78 78 <location>local</location> ... ... @@ -81,7 +81,7 @@ 81 81 </active-response> 82 82 {{/code}} 83 83 84 -== 4.2 Dashboard == 92 +== 4.2 Dashboard (opensearch_dashboards.yml) == 85 85 86 86 Pfad: {{code language="none"}}/etc/wazuh-dashboard/opensearch_dashboards.yml{{/code}} 87 87 ... ... @@ -97,7 +97,7 @@ 97 97 {{/code}} 98 98 99 99 {{warning}} 100 -Bei Upgrade von 4.7.x auf 4.14.x aendert sich die defaultRoute von /app/wazuh zu /app/wz-home. Cert-Dateinamen koennensichebenfalls aendern!108 +Bei einem Upgrade von 4.7.x auf 4.14.x aendert sich die defaultRoute von {{code}}/app/wazuh{{/code}} zu {{code}}/app/wz-home{{/code}}. Ausserdem koennen sich die Cert-Dateinamen aendern! Die neue Config liegt als {{code}}.dpkg-dist{{/code}} — Pfade vergleichen und anpassen. 101 101 {{/warning}} 102 102 103 103 ---- ... ... @@ -107,11 +107,10 @@ 107 107 == 5.1 Agent installieren == 108 108 109 109 {{code language="bash"}} 110 - curl-s https://packages.wazuh.com/key/GPG-KEY-WAZUH| gpg --no-default-keyring \111 - --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import && chmod 644 /usr/share/keyrings/wazuh.gpg 118 +# Auf dem Ziel-System: 119 +curl -s https://packages.wazuh.com/key/GPG-KEY-WAZUH | gpg --no-default-keyring --keyring gnupg-ring:/usr/share/keyrings/wazuh.gpg --import && chmod 644 /usr/share/keyrings/wazuh.gpg 112 112 113 -echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" \ 114 - | tee /etc/apt/sources.list.d/wazuh.list 121 +echo "deb [signed-by=/usr/share/keyrings/wazuh.gpg] https://packages.wazuh.com/4.x/apt/ stable main" | tee /etc/apt/sources.list.d/wazuh.list 115 115 116 116 apt-get update 117 117 WAZUH_MANAGER="<MANAGER-IP>" apt-get install wazuh-agent ... ... @@ -123,33 +123,39 @@ 123 123 124 124 == 5.2 Agent-Gruppen == 125 125 126 -|=Gruppe|=Beschreibung 127 -|default|Standard-Gruppe 128 -|Server|Produktiv-Server 129 -|Linux|Alle Linux-Hosts 133 +Gruppen ermoelichen unterschiedliche Konfigurationen pro Server-Typ: 130 130 135 +|=Gruppe|=Beschreibung|=Agents 136 +|default|Standard-Gruppe|Allgemeine Hosts 137 +|Server|Produktiv-Server|Anwendungs-Server 138 +|Linux|Alle Linux-Hosts|Alle Linux-Agents 139 + 131 131 {{code language="bash"}} 132 132 # Gruppen auflisten 133 133 /var/ossec/bin/agent_groups -l 134 134 135 -# Agent zuweisen 136 -/var/ossec/bin/agent_groups -a -i <AGENT-ID> -g <GRUPPE> 144 +# Agent einer Gruppe zuweisen 145 +/var/ossec/bin/agent_groups -a -i <AGENT-ID> -g <GRUPPENNAME> 137 137 138 -# Agent-Info 147 +# Agent-Info anzeigen 139 139 /var/ossec/bin/agent_control -i <AGENT-ID> 140 140 {{/code}} 141 141 142 -== 5.3 Shared Agent Config == 151 +== 5.3 Shared Agent Config (Remote-Befehle) == 143 143 153 +Ueber Gruppen-Configs koennen Befehle auf Agents ausgefuehrt werden: 154 + 144 144 Pfad: {{code language="none"}}/var/ossec/etc/shared/<GRUPPE>/agent.conf{{/code}} 145 145 146 146 {{code language="xml"}} 147 147 <agent_config> 159 + <!-- System Update per Wodle Command --> 148 148 <wodle name="command"> 149 149 <disabled>no</disabled> 150 150 <tag>system-update</tag> 151 151 <command>apt-get update && DEBIAN_FRONTEND=noninteractive apt-get upgrade -y</command> 152 152 <interval>1w</interval> 165 + <ignore_output>no</ignore_output> 153 153 <run_on_start>yes</run_on_start> 154 154 <timeout>600</timeout> 155 155 </wodle> ... ... @@ -157,7 +157,7 @@ 157 157 {{/code}} 158 158 159 159 {{info}} 160 -Nach Config-Aenderungen: Agents per API neustartenfuersofortigeUebernahme.173 +Nach Aenderungen an der Agent-Config: Agents per API neustarten damit die Config sofort uebernommen wird. 161 161 {{/info}} 162 162 163 163 ---- ... ... @@ -164,30 +164,28 @@ 164 164 165 165 = 6. API = 166 166 180 +== 6.1 Authentifizierung == 181 + 167 167 {{code language="bash"}} 168 168 # Token holen 169 -TOKEN=$(curl -sk -u <USER>:<PASS> -X POST \ 170 - "https://<WAZUH-FQDN>:55000/security/user/authenticate" \ 171 - | python3 -c "import sys,json; print(json.load(sys.stdin)['data']['token'])") 184 +TOKEN=$(curl -sk -u <API-USER>:<API-PASS> -X POST "https://<WAZUH-FQDN>:55000/security/user/authenticate" | python3 -c "import sys,json; print(json.load(sys.stdin)['data']['token'])") 172 172 173 173 # Agents auflisten 174 -curl -sk -H "Authorization: Bearer $TOKEN" \ 175 - "https://<WAZUH-FQDN>:55000/agents?pretty=true" 176 - 177 -# Agent neustarten 178 -curl -sk -X PUT -H "Authorization: Bearer $TOKEN" \ 179 - "https://<WAZUH-FQDN>:55000/agents/<ID>/restart" 187 +curl -sk -H "Authorization: Bearer $TOKEN" "https://<WAZUH-FQDN>:55000/agents?pretty=true" 180 180 {{/code}} 181 181 190 +== 6.2 Nuetzliche API-Aufrufe == 191 + 182 182 |=Aktion|=Methode|=Endpunkt 183 183 |Alle Agents|GET|/agents 184 184 |Agent-Info|GET|/agents/<ID> 185 -|Agent restart|PUT|/agents/<ID>/restart195 +|Agent neustarten|PUT|/agents/<ID>/restart 186 186 |Vulnerabilities|GET|/vulnerability/<ID> 197 +|Active Response|PUT|/active-response 187 187 188 188 ---- 189 189 190 -= 7. Alert-Levels = 201 += 7. Alerts und Severity-Levels = 191 191 192 192 |=Level|=Bedeutung|=Aktion 193 193 |0-3|Info/Debug|Keine ... ... @@ -196,23 +196,26 @@ 196 196 |10-12|Hoch|Zeitnah handeln 197 197 |13-15|Kritisch|**Sofort handeln** 198 198 199 -Log-Pfade: 200 -* {{code}}/var/ossec/logs/alerts/alerts.json{{/code}} 201 -* {{code}}/var/ossec/logs/archives/archives.json{{/code}} 202 -* {{code}}/var/ossec/logs/ossec.log{{/code}} 210 +Alert-Logdateien: 203 203 212 +* {{code}}/var/ossec/logs/alerts/alerts.json{{/code}} — Alle Alerts 213 +* {{code}}/var/ossec/logs/archives/archives.json{{/code}} — Alle Events (wenn aktiviert) 214 +* {{code}}/var/ossec/logs/ossec.log{{/code}} — Manager-Log 215 + 204 204 ---- 205 205 206 206 = 8. Service-Management = 207 207 208 208 {{code language="bash"}} 209 -# Status 210 -systemctl status wazuh-manager wazuh-indexer wazuh-dashboard 221 +# Status pruefen 222 +systemctl status wazuh-manager 223 +systemctl status wazuh-indexer 224 +systemctl status wazuh-dashboard 211 211 212 212 # Neustarten 213 213 systemctl restart wazuh-manager 214 214 215 -# Version 229 +# Version pruefen 216 216 /var/ossec/bin/wazuh-control info 217 217 218 218 # Agent-Liste ... ... @@ -224,7 +224,7 @@ 224 224 = 9. Upgrade = 225 225 226 226 {{warning}} 227 -**Vor jedem Upgrade:** Backup der Config-Dateien! 241 +**Vor jedem Upgrade:** Backup der Config-Dateien erstellen! 228 228 {{/warning}} 229 229 230 230 {{code language="bash"}} ... ... @@ -237,11 +237,11 @@ 237 237 DEBIAN_FRONTEND=noninteractive apt-get upgrade -y -o Dpkg::Options::="--force-confold" 238 238 {{/code}} 239 239 240 -=== Bekannte Upgrade-Probleme ===254 +=== Bekannte Probleme nach Upgrade === 241 241 242 -* **"Application Not Found"** im Dashboard: defaultRoute anpassen (Abschnitt 4.2)243 -* **SSL- Cert-Pfadefalsch:**.dpkg-dist mit Backup vergleichen244 -* **Agent Version-Mismatch:** Agents zeitnah nachziehen256 +* **Dashboard zeigt "Application Not Found":** defaultRoute hat sich geaendert (siehe Abschnitt 4.2) 257 +* **SSL-Zertifikat-Pfade:** Neue Config erwartet andere Dateinamen — mit Backup vergleichen 258 +* **Agent Version-Mismatch:** Agents laufen weiter, sollten aber zeitnah auch aktualisiert werden 245 245 246 246 ---- 247 247 ... ... @@ -249,16 +249,20 @@ 249 249 250 250 {{code language="bash"}} 251 251 # Dashboard nicht erreichbar? 266 +systemctl status wazuh-dashboard 252 252 journalctl -u wazuh-dashboard -n 50 --no-pager 253 253 254 254 # Agent verbindet nicht? 255 255 /var/ossec/bin/agent_control -i <AGENT-ID> 256 - 257 257 # Auf dem Agent: 258 - tail-30/var/ossec/logs/ossec.log272 +cat /var/ossec/logs/ossec.log | tail -30 259 259 274 +# API-Fehler? 275 +curl -sk -u <USER>:<PASS> https://localhost:55000/ 276 + 260 260 # Cert-Probleme? 261 261 ls -la /etc/wazuh-dashboard/certs/ 279 +# Pfade in opensearch_dashboards.yml pruefen! 262 262 {{/code}} 263 263 264 264 ----