Wanneer een log Wazuh bereikt, doorloopt het vier fasen: pre-decoder (haalt de datum en het programma eruit), decoder (haalt velden eruit met regex), regels (controleert of de gebeurtenis relevant is) en het genereren van meldingen (als de regel overeenkomt, notificeert Wazuh via e-mail, Discord of Slack).
Hoe stromen logs door Wazuh, van binnenkomst tot melding?
Wanneer een log Wazuh binnenkomt, doorloopt het meerdere verwerkingsfasen totdat het een melding wordt die zichtbaar is in het dashboard of verstuurd via e-mail/Discord/Slack. Deze stroom begrijpen is essentieel om aangepaste regels te maken en effectieve meldingen te configureren.
Hoe ziet de logverwerkingsstroom eruit?
Wat doet de pre-decoder (fase 1)?
De eerste verwerkingsfase. De pre-decoder haalt de basisvelden uit het log:
- Timestamp: datum en tijd van de gebeurtenis
- Hostname: naam van de machine die het log genereert
- Programma: applicatie die het log genereert (sshd, apache, enz.)
Het normaliseert het formaat zodat de decoder met een gestructureerd log kan werken.
Wat haalt de decoder eruit (fase 2)?
Analyseert de loginhoud en haalt specifieke variabelen eruit met reguliere expressies. Bijvoorbeeld, uit een SSH-log:
Feb 14 12:30:45 server sshd[1234]: Failed password for admin from 192.168.1.100 port 22 ssh2 De decoder haalt eruit:
- Gebruiker: admin
- Bron-IP: 192.168.1.100
- Poort: 22
- Resultaat: Failed (mislukte poging)
Hoe evalueren de regels de gebeurtenis (fase 3)?
De regels evalueren de door de decoder geëxtraheerde velden. Als het log overeenkomt met een regel, wordt een gebeurtenis gegenereerd met een ernstniveau (0-15).
- Niveau 0-3: informatief, meestal niet geïndexeerd
- Niveau 4-7: interessante gebeurtenissen, geïndexeerd
- Niveau 8-11: belangrijke meldingen
- Niveau 12-15: kritiek, vereist onmiddellijke actie
Regels kunnen erven van andere bovenliggende regels met if_sid, waarmee u detectiehiërarchieën kunt opbouwen.
Wanneer worden gebeurtenissen geïndexeerd (fase 4)?
Gebeurtenissen die de geconfigureerde niveaudrempel overschrijden, worden geïndexeerd in de database (Elasticsearch/OpenSearch) en verschijnen in het Wazuh-dashboard.
Hoe worden meldingen gegenereerd en verstuurd (fase 5)?
Afhankelijk van de configuratie kunnen gebeurtenissen meldingen activeren via verschillende kanalen:
- E-mail: SMTP geconfigureerd in ossec.conf
- Discord: webhook-integratie
- Slack: webhook-integratie
- TheHive: automatisch cases aanmaken
- PagerDuty: incident-escalatie
De meldingsconfiguratie gebeurt in de ossec.conf van de manager, met het blok <integration>.
Hoe ziet de volledige stroom er in één oogopslag uit?
| Fase | Functie | Locatie |
| Pre-decoder | Haalt basisvelden eruit | /var/ossec/etc/decoders/ |
| Decoder | Haalt specifieke variabelen eruit | /var/ossec/etc/decoders/ |
| Regels | Evalueert en kent een niveau toe | /var/ossec/etc/rules/ |
| Meldingen | Notificeert via een kanaal | /var/ossec/etc/ossec.conf |
Veelgestelde vragen
Welke fasen doorloopt een log in Wazuh?
Een log doorloopt de pre-decoder (haalt timestamp, hostname en programma eruit), de decoder (haalt specifieke velden zoals gebruiker, IP en poort eruit met regex), de regels (evalueert de gebeurtenis en kent een ernstniveau van 0 tot 15 toe), de indexering (slaat op als het de drempel overschrijdt) en het genereren van meldingen (notificeert via e-mail, Discord, Slack en andere kanalen).
Wat is het verschil tussen de pre-decoder en de decoder?
De pre-decoder normaliseert het log en haalt basisvelden eruit die vrijwel elke regel gemeen heeft: timestamp, hostname en programmanaam. De decoder analyseert vervolgens de berichtinhoud met reguliere expressies om specifieke variabelen eruit te halen, zoals de gebruiker, het bron-IP, de poort of de actie.
Wat betekenen de ernstniveaus van Wazuh-regels?
Wazuh kent elke overeenkomende gebeurtenis een niveau van 0 tot 15 toe. Niveaus 0-3 zijn informatief en worden meestal niet geïndexeerd, 4-7 zijn interessante gebeurtenissen die worden geïndexeerd, 8-11 zijn belangrijke meldingen, en 12-15 zijn kritieke gebeurtenissen die onmiddellijke actie vereisen.
Waar worden decoders, regels en meldingsinstellingen opgeslagen?
Decoders staan in /var/ossec/etc/decoders/, regels in /var/ossec/etc/rules/, en meldingsintegraties worden geconfigureerd in de /var/ossec/etc/ossec.conf van de manager met het blok <integration>.
Naar welke kanalen kan Wazuh meldingen sturen?
Wazuh kan notificeren via e-mail (SMTP geconfigureerd in ossec.conf), Discord en Slack via webhook-integraties, TheHive om automatisch cases aan te maken, en PagerDuty voor incident-escalatie.
Volgende stappen
Ons team kan u helpen aangepaste decoders en regels te maken, en integraties met Discord en Slack op te zetten als onderdeel van een professionele Wazuh-uitrol. Ontdek de professionele implementatie.