Om e-mailmeldingen in Wazuh te configureren, moet u Postfix installeren als lokale SMTP-relay en die verbinden met Gmail of Microsoft 365 met een app-wachtwoord. Vervolgens bepaalt u in ossec.conf welke regels de e-mail activeren en wie de ontvanger is.
Waarom heeft Wazuh Postfix nodig om e-mail te versturen?
Wazuh kan e-mailmeldingen versturen wanneer specifieke regels afgaan. Daarvoor heeft u een lokale mailserver (Postfix) nodig die relayt via de SMTP-dienst van Gmail of Microsoft 365. In dit artikel stellen we alles stap voor stap in.
Hoe maak je het app-wachtwoord aan in Gmail?
Gmail staat niet toe dat u uw gewone wachtwoord gebruikt voor SMTP. U heeft een app-wachtwoord nodig:
Vereiste
U moet tweestapsverificatie hebben ingeschakeld op uw Google-account. Zonder deze kunt u geen app-wachtwoorden aanmaken.
- Ga naar myaccount.google.com/security
- Schakel tweestapsverificatie in als u dat nog niet heeft gedaan
- Ga direct naar App-wachtwoorden
- Typ een beschrijvende naam (bijv. "Wazuh SIEM") en klik op "Maken"
- Bewaar het wachtwoord van 16 tekens dat het genereert (zonder spaties)
Hoe installeer en configureer je Postfix?
Installeer Postfix en de SASL-modules voor authenticatie:
apt update && apt install -y postfix libsasl2-modules Selecteer tijdens de installatie "Internet Site" en voer de naam van uw server in.
Hoe configureer je de relay naar Gmail?
Bewerk /etc/postfix/main.cf en voeg aan het einde toe:
relayhost = [smtp.gmail.com]:587
smtp_sasl_auth_enable = yes
smtp_sasl_password_maps = hash:/etc/postfix/sasl_passwd
smtp_sasl_security_options = noanonymous
smtp_tls_security_level = encrypt
smtp_tls_CAfile = /etc/ssl/certs/ca-certificates.crt Hoe maak je het inloggegevensbestand aan?
nano /etc/postfix/sasl_passwd Voeg deze regel toe (met uw e-mail en app-wachtwoord):
[smtp.gmail.com]:587 tucuenta@gmail.com:contraseña_de_16_caracteres Beveilig het bestand en genereer de hash:
chmod 600 /etc/postfix/sasl_passwd
postmap /etc/postfix/sasl_passwd
systemctl restart postfix Hoe configureer je Postfix met Microsoft 365?
Als u Microsoft in plaats van Gmail gebruikt, wijzig dan de relayhost:
relayhost = [smtp.office365.com]:587 En in /etc/postfix/sasl_passwd:
[smtp.office365.com]:587 tucuenta@tudominio.com:tu_contraseña Hoe configureer je e-mailmeldingen in Wazuh?
Bewerk op de Wazuh-server /var/ossec/etc/ossec.conf en configureer de e-mailmeldingen:
<global>
<email_notification>yes</email_notification>
<smtp_server>localhost</smtp_server>
<email_from>wazuh@tuservidor.com</email_from>
</global> Hoe stuur je meldingen per regel naar verschillende ontvangers?
U kunt specifieke meldingen naar verschillende ontvangers sturen, afhankelijk van de regel:
<!-- Melding voor regel 100072: gebruiker Juan verwijdert een bestand -->
<email_alerts>
<email_to>ResponsableDeInformacion@tudominio.com</email_to>
<rule_id>100072</rule_id>
<format>full</format>
</email_alerts>
<!-- Melding voor regel 100073: specifiek IP wijzigt een bestand -->
<email_alerts>
<email_to>sistemasTI@tudominio.com</email_to>
<rule_id>100073</rule_id>
<format>full</format>
</email_alerts> Uitleg:
email_to: de e-mailontvangerrule_id: ID van de regel die de melding activeertformat: "full" bevat alle details van de gebeurtenis
Herstart de manager:
systemctl restart wazuh-manager Hoe test je of de e-mailbezorging werkt?
Controleer of Postfix correct verstuurt:
echo "Prueba de Wazuh" | mail -s "Test Postfix" tucorreo@ejemplo.com Bekijk het Postfix-log:
tail -f /var/log/mail.log Samenvatting
| Provider | SMTP-server | Poort |
| Gmail | smtp.gmail.com | 587 |
| Microsoft 365 | smtp.office365.com | 587 |
Welke ISO 27001:2022-controls dekt deze configuratie?
E-mailmeldingen in Wazuh configureren draagt direct bij aan naleving van verschillende controls uit Bijlage A van ISO 27001:2022:
| Control | Naam | Hoe meldingen helpen |
| A.5.24 | Planning en voorbereiding van incidentbeheer | Onmiddellijke notificatie aan het verantwoordelijke team wanneer een incident zich voordoet |
| A.5.25 | Beoordeling van en besluit over incidenten | De gedetailleerde informatie in de e-mail laat u de ernst snel beoordelen |
| A.5.26 | Reactie op informatiebeveiligingsincidenten | Kortere reactietijd dankzij realtime meldingen |
| A.8.15 | Logging | E-mails fungeren als secundaire registratie van kritieke gebeurtenissen |
| A.8.16 | Monitoringactiviteiten | Actieve monitoring met automatische notificatie aan de verantwoordelijken |
Welke ENS-maatregelen dekt het e-mailmeldingssysteem?
Voor organisaties die onderworpen zijn aan het Spaanse ENS (RD 311/2022) zijn e-mailmeldingen essentieel om te voldoen aan:
| Maatregel | Naam | Hoe meldingen helpen |
| op.mon.1 | Inbraakdetectie | Onmiddellijke notificatie wanneer verdachte activiteit wordt gedetecteerd |
| op.mon.3 | Bewaking | Actief bewakingssysteem met escalatie naar de verantwoordelijken |
| op.exp.7 | Incidentbeheer | Geautomatiseerd notificatieproces voor incidentbeheer |
| op.exp.9 | Logging van incidentbeheer | E-mails leveren documentair bewijs van de gegenereerde meldingen |
ENS-reactietijden
Het ENS stelt maximale reactietijden vast op basis van de categorie van het systeem. E-mailmeldingen helpen u te voldoen aan op.mon.3 door te garanderen dat het beveiligingspersoneel in realtime wordt genotificeerd, wat de detectie- en reactietijd drastisch verkort.
Waarom zijn e-mailmeldingen belangrijk in Wazuh?
- Snelle reactie: het beveiligingsteam ontvangt onmiddellijke notificaties zonder het dashboard constant te controleren
- Automatische escalatie: u kunt meldingen naar verschillende personen routeren afhankelijk van het type incident
- Documentair bewijs: e-mails fungeren als secundaire registratie voor audits
- 24/7 beschikbaarheid: meldingen komen binnen, zelfs wanneer niemand actief monitort
- Naleving van regelgeving: toont aan dat er een operationeel systeem voor incidentnotificatie bestaat
Volgende stappen
Meldingen naar Discord en Slack sturen via webhooks is een andere optie die het opzetten waard is. Een gangbare verfijning is om e-mail te behouden voor gebeurtenissen met hoge ernst (niveau 12+ zoals regel 100072, "een gebruiker verwijdert een bestand") en meldingen van niveau 8-11 naar een chatkanaal te routeren, zodat de inbox gereserveerd blijft voor gebeurtenissen die echt menselijke actie vereisen. In de praktijk verkort deze routering de gemiddelde tijd tussen detectie en reactie van uren naar minuten, precies het bewijs dat een ENS- of ISO 27001-auditor verwacht te zien. Ontdek onze Wazuh-diensten.
Veelgestelde vragen
Waarom heeft Wazuh Postfix nodig om e-mailmeldingen te versturen?
De interne mailclient van Wazuh relayt alleen naar een lokale SMTP-server. Postfix fungeert als die lokale relay (smtp_server localhost) en stuurt het bericht door naar Gmail of Microsoft 365 via poort 587 met TLS, waarbij het de SASL-authenticatie afhandelt die Wazuh zelf niet kan uitvoeren.
Heb ik een app-wachtwoord nodig voor Gmail SMTP?
Ja. Gmail blokkeert het gewone wachtwoord van uw account voor SMTP. U moet tweestapsverificatie inschakelen en vervolgens een app-wachtwoord van 16 tekens genereren op myaccount.google.com/apppasswords, dat u opslaat in /etc/postfix/sasl_passwd.
Welke SMTP-server en poort moet ik gebruiken voor Gmail en Microsoft 365?
Beide providers gebruiken poort 587 met STARTTLS. Gmail gebruikt smtp.gmail.com:587 en Microsoft 365 gebruikt smtp.office365.com:587. U stelt deze waarde in als relayhost in /etc/postfix/main.cf.
Vanaf welk meldingsniveau verstuurt Wazuh standaard e-mails?
Standaard verstuurt Wazuh een e-mail voor meldingen van niveau 7 en hoger. U kunt dit per regel overschrijven met een <email_alerts>-blok dat een specifiek rule_id target, zodat zelfs een regel van een lager niveau een specifieke ontvanger kan notificeren.
Welke ISO 27001- en ENS-controls dekken de e-mailmeldingen?
E-mailmeldingen ondersteunen de ISO 27001:2022-controls A.5.24, A.5.25, A.5.26, A.8.15 en A.8.16, en de ENS-maatregelen (RD 311/2022) op.mon.1, op.mon.3, op.exp.7 en op.exp.9, allemaal gerelateerd aan detectie, notificatie en logging van incidenten.