Wazuh Windows Regels Software Audit SIEM ENS ISO 27001

Software-installaties en -verwijderingen op Windows detecteren met Wazuh

Maak Wazuh-regels om software-installaties en -verwijderingen op Windows te detecteren (Event IDs 11707 en 11724). Naleving van ISO 27001 en ENS inbegrepen.

AI Security
8 min leestijd
Background

Wazuh detecteert software-installaties en -verwijderingen op Windows door de Event ID's 11707 en 11724 uit het Application-log vast te leggen. Het toevoegen van slechts twee aangepaste regels in local_rules.xml is genoeg om realtime meldingen te ontvangen met de softwarenaam, de machine en de betrokken gebruiker.

Welke Windows Event ID's genereren deze acties?

Windows Installer schrijft gebeurtenissen naar het Application-log telkens als software wordt geïnstalleerd of verwijderd:

Event ID Actie Beschrijving
11707 Installatie Software succesvol geïnstalleerd
11724 Verwijdering Software van het systeem verwijderd

Hoe schrijf je de regel om installaties te detecteren?

Voeg deze regel toe in /var/ossec/etc/rules/local_rules.xml:

<rule id="100200" level="8">
  <if_group>windows</if_group>
  <field name="win.system.eventID">^11707$</field>
  <description>Software instalado en Windows: $(win.eventdata.data)</description>
  <options>no_full_log</options>
  <group>software_install,policy_violation</group>
</rule>

Uitleg:

  • if_group windows: geldt alleen voor Windows-gebeurtenissen
  • win.system.eventID: filtert op Event ID 11707
  • $(win.eventdata.data): neemt de softwarenaam op in de melding
  • level="8": middelhoge ernst
  • no_full_log: sluit het volledige log uit (verkleint de omvang)

Hoe schrijf je de regel om verwijderingen te detecteren?

Verwijderingen kunnen kritieker zijn (het verwijderen van beveiligingssoftware bijvoorbeeld):

<rule id="100201" level="12">
  <if_group>windows</if_group>
  <field name="win.system.eventID">^11724$</field>
  <description>Software desinstalado en Windows: $(win.eventdata.data)</description>
  <options>no_full_log</options>
  <group>software_uninstall,policy_violation</group>
</rule>

Opmerking: niveau 12 is hoger omdat het verwijderen van software kan wijzen op:

  • Het verwijderen van een antivirus of beveiligingstools
  • Een gebruiker die zijn activiteit probeert te verbergen
  • Voorbereiding op de installatie van kwaadaardige software

Hoe pas je de regels toe in Wazuh?

Herstart de manager om ze toe te passen:

systemctl restart wazuh-manager

Welke informatie zie je in het Wazuh-dashboard?

Wanneer een gebruiker software installeert of verwijdert, ziet u meldingen in het dashboard met:

  • Naam van de betrokken software
  • Machine waar het gebeurde
  • Gebruiker die de actie uitvoerde
  • Exacte tijdstempel

Voor welke use cases is deze monitoring nuttig?

  • Naleving van regelgeving: softwarewijzigingen auditen (ISO 27001, ENS)
  • Dreigingsdetectie: waarschuwen als de antivirus wordt verwijderd
  • Beleidscontrole: ongeautoriseerde installaties detecteren
  • Software-inventaris: een register van wijzigingen bijhouden

Welke ISO 27001:2022-controls dekt deze configuratie?

Het monitoren van software-installaties en -verwijderingen met Wazuh helpt u te voldoen aan verschillende controls uit Bijlage A van ISO 27001:2022:

Control Naam Hoe Wazuh helpt
A.8.19 Installatie van software op operationele systemen Detecteert elke installatie in realtime om te verifiëren of deze geautoriseerd is
A.8.9 Configuratiebeheer Registreert wijzigingen in de systeemconfiguratie (software geïnstalleerd/verwijderd)
A.8.15 Logging Slaat gebeurtenislogs op met datum, gebruiker en betrokken machine
A.8.16 Monitoringactiviteiten Continue monitoring met automatische meldingen bij wijzigingen
A.5.36 Naleving van beleid en normen Auditeerbaar bewijs dat toegestane software wordt gecontroleerd

Belangrijk voordeel: Wazuh-regels genereren automatisch documentair bewijs voor ISO 27001-audits en tonen aan dat er actieve controle is over de software die op uw systemen is geïnstalleerd.

Welke ENS-maatregelen voldoet deze monitoring aan?

Voor Spaanse publieke organisaties of leveranciers die met de overheid werken, vereist het ENS (RD 311/2022) specifieke maatregelen waaraan deze monitoring helpt te voldoen:

Maatregel Naam Hoe Wazuh helpt
op.exp.1 Activa-inventaris Automatische registratie van softwarewijzigingen op elke machine
op.exp.8 Logging van gebruikersactiviteit Legt vast welke gebruiker software installeerde/verwijderde en wanneer
op.mon.1 Inbraakdetectie Detecteert ongeautoriseerde software die op een compromittering kan wijzen
op.mon.2 Metrieksysteem Gecentraliseerd dashboard met installatiestatistieken
mp.sw.1 Applicatieontwikkeling Controle over welke ontwikkeltools zijn geïnstalleerd
mp.sw.2 Acceptatie en ingebruikname Bewijs dat uitgerolde software geautoriseerd is

ENS-categorisatieniveau

De maatregelen op.mon.1 en op.mon.2 zijn verplicht vanaf het MIDDEN-niveau van het ENS. Met deze Wazuh-regels voldoet u automatisch en met volledige documentatie aan die eisen.

Waarom Wazuh gebruiken voor naleving van regelgeving?

  • Automatisch bewijs: elke melding wordt vastgelegd met tijdstempel, gebruiker en machine
  • Configureerbare bewaring: u kunt logs zo lang bewaren als de regelgeving vereist (het ENS eist minimaal 2 jaar)
  • Dashboards voor audits: visuele rapporten klaar om aan auditoren te presenteren
  • Realtime meldingen: u wacht niet op een audit om non-conformiteit te detecteren
  • SIEM-integratie: correleert software-gebeurtenissen met andere beveiligingsmeldingen
  • Geen licentiekosten: Wazuh is open source, ideaal voor mkb met een beperkt budget

Volgende stappen

Aangepaste decoders bouwen voor uw eigen applicatielogs is een ander onderdeel van een volledige Wazuh-uitrol. Zodra installaties en verwijderingen binnenkomen, is een nuttige verfijning het toevoegen van een allow-list-regel die het niveau verlaagt voor goedgekeurde producten (uw standaardbrowser, de updater van uw antivirus) zodat de verwijderingsmelding van niveau 12 gereserveerd blijft voor werkelijk verdachte verwijderingen. Omdat Wazuh open source is, zonder licentiekosten, schaalt dit soort beleidscontrole naar honderden Windows-agents zonder kosten per endpoint, wat past bij mkb-bedrijven die toch hun ISO 27001- en ENS-naleving aan auditoren moeten bewijzen. Ontdek onze Wazuh-diensten.

Veelgestelde vragen

Welke Windows Event ID's duiden op een software-installatie of -verwijdering?

Windows Installer (MsiInstaller) schrijft Event ID 11707 naar het Application-log bij een geslaagde installatie en Event ID 11724 bij een geslaagde verwijdering. Beide gebeurtenissen bevatten de productnaam, die Wazuh weergeeft via het veld win.eventdata.data.

Waarom een hoger ernstniveau toekennen aan verwijderingen dan aan installaties?

In de voorbeeldregels gebruikt de installatieregel niveau 8 en de verwijderingsregel niveau 12. Verwijderingen verdienen een hoger niveau omdat het verwijderen van software kan betekenen dat een aanvaller de antivirus of beveiligingstools uitschakelt, activiteit verbergt of zich voorbereidt om malware uit te rollen.

Heb ik een aangepaste decoder nodig om software-gebeurtenissen te detecteren?

Nee. De gebeurtenissen komen al geparseerd binnen in het Windows-gebeurteniskanaal, dus u filtert alleen op win.system.eventID met if_group windows. Twee kleine regels in local_rules.xml zijn genoeg; er is geen aangepaste decoder nodig.

Welke ISO 27001:2022-controls dekt deze monitoring?

Het komt overeen met A.8.19 (installatie van software op operationele systemen), A.8.9 (configuratiebeheer), A.8.15 (logging), A.8.16 (monitoringactiviteiten) en A.5.36 (naleving van beleid en normen).

Hoe lang moet ik deze logs bewaren voor ENS-naleving?

Het ENS vereist een minimale logbewaring van 2 jaar. De maatregelen op.mon.1 en op.mon.2 zijn verplicht vanaf het MIDDEN-niveau van het ENS, en deze Wazuh-regels voldoen daar automatisch aan terwijl ze auditeerbaar bewijs bewaren.

Background