Wazuh Groepen Configuratie SIEM Beheer Cybersecurity

Hoe configureer je agentgroepen in Wazuh

Leer hoe u uw agents in groepen organiseert (Windows, Linux, databases) en gecentraliseerde ossec.conf-configuraties naar elke agent in de groep pusht.

AI Security
10 min leestijd
Background

Met groepen in Wazuh kunt u een gecentraliseerde ossec.conf-configuratie in één keer op meerdere agents toepassen. Maak een groep aan via het dashboard of met de CLI, wijs agents toe, en de server verdeelt de configuratie automatisch zonder elke machine afzonderlijk aan te raken.

Wat zijn groepen in Wazuh en waarvoor dienen ze?

In deze gids laat ik u zien hoe u groepen in Wazuh configureert om uw agents te organiseren en gecentraliseerde configuraties toe te passen. Groepen zijn essentieel wanneer u veel agents van verschillende types beheert (Windows, Linux, databases, webservers, enz.).

Waarvoor dienen Wazuh-groepen?

Met groepen in Wazuh kunt u agents organiseren op basis van hun type of functie en specifieke configuraties op elke groep toepassen. Dit is essentieel om omgevingen met veel agents efficiënt te beheren.

In plaats van elke agent afzonderlijk te configureren, definieert u de configuratie één keer op groepsniveau en ontvangt elke agent die tot die groep behoort deze automatisch.

Welke groepen kun je maken per systeemtype?

Enkele typische voorbeelden van groepen die u kunt maken:

  • windows - Alle Windows-machines (desktops, servers)
  • linux - Linux-servers en -machines
  • databases - Databaseservers (MySQL, PostgreSQL, MongoDB)
  • webservers - Webservers (Apache, Nginx, IIS)
  • production - Productiesystemen (strengere monitoring)
  • development - Ontwikkel-/testsystemen
  • dmz - Servers in de gedemilitariseerde zone

Tip: een agent kan tot meerdere groepen behoren. Een server kan bijvoorbeeld in de groep "linux" zitten en ook in "webservers" en "production".

Hoe werkt gecentraliseerde configuratie per groep?

Het grootste voordeel van groepen is dat u een ossec.conf-configuratie kunt definiëren die automatisch wordt toegepast op elke agent in de groep. Wanneer u de groepsconfiguratie op de server wijzigt, ontvangen alle agents deze. In productieomgevingen met 50 tot 100 agents verandert dit wat tientallen handmatige bewerkingen zouden zijn in één enkele wijziging, en de propagatie is meestal binnen enkele minuten na de volgende check-in van de agent voltooid.

Waar staan de groepsconfiguraties op de Wazuh-server?

/var/ossec/etc/shared/

In deze map vindt u een submap voor elke groep:

/var/ossec/etc/shared/default/      # Standaardgroep (alle agents)
/var/ossec/etc/shared/windows/      # groep windows
/var/ossec/etc/shared/linux/        # groep linux
/var/ossec/etc/shared/databases/    # groep databases
/var/ossec/etc/shared/webservers/   # groep webservers

Wat is het bestand agent.conf?

Elke groep heeft een agent.conf-bestand met de configuratie die naar de agents in die groep wordt gepusht:

/var/ossec/etc/shared/linux/agent.conf

Voorbeeld van agent.conf voor de Linux-groep

Typische configuratie voor Linux-servers die Apache-logs en kritieke mappen bewaakt:

<agent_config>
  <!-- Apache-logs bewaken -->
  <localfile>
    <log_format>apache</log_format>
    <location>/var/log/apache2/error.log</location>
  </localfile>

  <localfile>
    <log_format>apache</log_format>
    <location>/var/log/apache2/access.log</location>
  </localfile>

  <!-- Nginx-logs bewaken -->
  <localfile>
    <log_format>syslog</log_format>
    <location>/var/log/nginx/error.log</location>
  </localfile>

  <!-- File Integrity Monitoring -->
  <syscheck>
    <frequency>300</frequency>
    <directories check_all="yes">/etc</directories>
    <directories check_all="yes">/var/www</directories>
    <directories check_all="yes">/usr/bin</directories>
  </syscheck>
</agent_config>

Voorbeeld van agent.conf voor de Databases-groep

Configuratie voor databaseservers (MySQL/MariaDB):

<agent_config>
  <!-- MySQL-logs -->
  <localfile>
    <log_format>syslog</log_format>
    <location>/var/log/mysql/error.log</location>
  </localfile>

  <!-- PostgreSQL-logs -->
  <localfile>
    <log_format>syslog</log_format>
    <location>/var/log/postgresql/postgresql-*.log</location>
  </localfile>

  <!-- DB-configuratiebestanden bewaken -->
  <syscheck>
    <frequency>300</frequency>
    <directories check_all="yes">/etc/mysql</directories>
    <directories check_all="yes">/etc/postgresql</directories>
  </syscheck>
</agent_config>

Hoe maak je groepen aan vanuit het Dashboard?

U kunt groepen aanmaken en beheren vanuit de webinterface van Wazuh:

  1. Open het Wazuh Dashboard
  2. Ga naar Management → Groups
  3. Klik op Add new group
  4. Voer de groepsnaam in (bijv.: "webservers")
  5. Sla de groep op

Hoe wijs je agents aan groepen toe?

Agents kunnen op twee manieren aan groepen worden toegewezen:

1. Tijdens de installatie van de agent

Met behulp van de omgevingsvariabele WAZUH_AGENT_GROUP:

# Linux - toewijzen aan de groep "linux"
WAZUH_MANAGER="192.168.1.100" WAZUH_AGENT_GROUP="linux" apt-get install wazuh-agent

# Linux - toewijzen aan meerdere groepen
WAZUH_MANAGER="192.168.1.100" WAZUH_AGENT_GROUP="linux,webservers,production" apt-get install wazuh-agent

2. Vanuit het Dashboard (reeds geïnstalleerde agents)

  1. Ga naar Agents
  2. Selecteer de agent
  3. Zoek op het informatietabblad naar Groups
  4. Wijs de gewenste groepen toe

Hoe controleer je de configuratie die een agent heeft ontvangen?

Om te controleren welke configuratie een Linux-agent van zijn groep heeft ontvangen, meldt u zich aan bij de agent en voert u uit:

# De gedeelde configuratie bekijken die van de server is ontvangen
cat /var/ossec/etc/shared/agent.conf

# Informatie over de toegewezen groep bekijken
cat /var/ossec/etc/shared/ar.conf

# Alle ontvangen gedeelde bestanden bekijken
ls -la /var/ossec/etc/shared/

Belangrijk: na het wijzigen van de agent.conf van een groep op de server ontvangen de agents de nieuwe configuratie automatisch (dit kan enkele minuten duren). Het is niet nodig om de agents handmatig te herstarten.

Veelgestelde vragen

Waarvoor dienen groepen in Wazuh?

Met groepen kunt u agents organiseren op type of functie (Windows, Linux, databases, webservers) en in één keer een gecentraliseerde configuratie op allemaal toepassen. In plaats van elke agent afzonderlijk te bewerken, definieert u de configuratie één keer op groepsniveau en ontvangt elke agent in de groep deze automatisch.

Kan één agent tot meer dan één groep behoren?

Ja. Een agent kan tegelijk tot meerdere groepen behoren. Een server kan bijvoorbeeld in de groep linux zitten en ook in webservers en production, waarbij hij de samengevoegde configuratie van allemaal erft.

Waar worden groepsconfiguraties opgeslagen op de Wazuh-server?

Groepsconfiguraties staan onder /var/ossec/etc/shared/, met één submap per groep (default, windows, linux, databases, enz.). Elke groepsmap bevat een agent.conf-bestand met de configuratie die naar zijn agents wordt gepusht.

Moeten agents worden herstart na het wijzigen van de agent.conf van een groep?

Nee. Nadat u de agent.conf van een groep op de server heeft gewijzigd, ontvangen de agents de nieuwe configuratie automatisch. De propagatie duurt meestal enkele minuten en er is geen handmatige herstart van de agents nodig.

Hoe wijs ik een agent tijdens de installatie aan een groep toe?

Gebruik de omgevingsvariabele WAZUH_AGENT_GROUP in het installatiecommando, bijvoorbeeld WAZUH_AGENT_GROUP="linux". Om meerdere groepen tegelijk toe te wijzen, scheidt u ze met komma's, zoals WAZUH_AGENT_GROUP="linux,webservers,production".

Aanvullende bronnen


Gerelateerde artikelen:


Leer Wazuh in de praktijk

Leer groepen configureren, aangepaste regels maken, integreren met andere tools en veel meer.

Background