Wazuh Decoders Regels Meldingen SIEM Logs

Logstroom in Wazuh: decoders, regels en meldingen

Begrijp hoe Wazuh logs verwerkt: pre-decoder, decoder, regels en meldingen. Configureer notificaties via e-mail, Discord of Slack.

AI Security
12 min leestijd
Background

Wanneer een log Wazuh bereikt, doorloopt het vier fasen: pre-decoder (haalt de datum en het programma eruit), decoder (haalt velden eruit met regex), regels (controleert of de gebeurtenis relevant is) en het genereren van meldingen (als de regel overeenkomt, notificeert Wazuh via e-mail, Discord of Slack).

Hoe stromen logs door Wazuh, van binnenkomst tot melding?

Wanneer een log Wazuh binnenkomt, doorloopt het meerdere verwerkingsfasen totdat het een melding wordt die zichtbaar is in het dashboard of verstuurd via e-mail/Discord/Slack. Deze stroom begrijpen is essentieel om aangepaste regels te maken en effectieve meldingen te configureren.

Hoe ziet de logverwerkingsstroom eruit?

1 Het log komt binnen → Wazuh ontvangt het log van de agent of syslog
2 Pre-decoder → Haalt timestamp, hostname, programma eruit
3 Decoder → Haalt specifieke variabelen eruit (gebruiker, IP, actie)
4 Regels → Evalueert of het overeenkomt met een regel en kent een niveau toe
5 Indexering → Opgeslagen in de database als het de drempel overschrijdt
6 Melding → Stuurt een notificatie volgens de configuratie

Wat doet de pre-decoder (fase 1)?

De eerste verwerkingsfase. De pre-decoder haalt de basisvelden uit het log:

  • Timestamp: datum en tijd van de gebeurtenis
  • Hostname: naam van de machine die het log genereert
  • Programma: applicatie die het log genereert (sshd, apache, enz.)

Het normaliseert het formaat zodat de decoder met een gestructureerd log kan werken.

Wat haalt de decoder eruit (fase 2)?

Analyseert de loginhoud en haalt specifieke variabelen eruit met reguliere expressies. Bijvoorbeeld, uit een SSH-log:

Feb 14 12:30:45 server sshd[1234]: Failed password for admin from 192.168.1.100 port 22 ssh2

De decoder haalt eruit:

  • Gebruiker: admin
  • Bron-IP: 192.168.1.100
  • Poort: 22
  • Resultaat: Failed (mislukte poging)

Hoe evalueren de regels de gebeurtenis (fase 3)?

De regels evalueren de door de decoder geëxtraheerde velden. Als het log overeenkomt met een regel, wordt een gebeurtenis gegenereerd met een ernstniveau (0-15).

  • Niveau 0-3: informatief, meestal niet geïndexeerd
  • Niveau 4-7: interessante gebeurtenissen, geïndexeerd
  • Niveau 8-11: belangrijke meldingen
  • Niveau 12-15: kritiek, vereist onmiddellijke actie

Regels kunnen erven van andere bovenliggende regels met if_sid, waarmee u detectiehiërarchieën kunt opbouwen.

Wanneer worden gebeurtenissen geïndexeerd (fase 4)?

Gebeurtenissen die de geconfigureerde niveaudrempel overschrijden, worden geïndexeerd in de database (Elasticsearch/OpenSearch) en verschijnen in het Wazuh-dashboard.

Hoe worden meldingen gegenereerd en verstuurd (fase 5)?

Afhankelijk van de configuratie kunnen gebeurtenissen meldingen activeren via verschillende kanalen:

  • E-mail: SMTP geconfigureerd in ossec.conf
  • Discord: webhook-integratie
  • Slack: webhook-integratie
  • TheHive: automatisch cases aanmaken
  • PagerDuty: incident-escalatie

De meldingsconfiguratie gebeurt in de ossec.conf van de manager, met het blok <integration>.

Hoe ziet de volledige stroom er in één oogopslag uit?

Fase Functie Locatie
Pre-decoder Haalt basisvelden eruit /var/ossec/etc/decoders/
Decoder Haalt specifieke variabelen eruit /var/ossec/etc/decoders/
Regels Evalueert en kent een niveau toe /var/ossec/etc/rules/
Meldingen Notificeert via een kanaal /var/ossec/etc/ossec.conf

Veelgestelde vragen

Welke fasen doorloopt een log in Wazuh?

Een log doorloopt de pre-decoder (haalt timestamp, hostname en programma eruit), de decoder (haalt specifieke velden zoals gebruiker, IP en poort eruit met regex), de regels (evalueert de gebeurtenis en kent een ernstniveau van 0 tot 15 toe), de indexering (slaat op als het de drempel overschrijdt) en het genereren van meldingen (notificeert via e-mail, Discord, Slack en andere kanalen).

Wat is het verschil tussen de pre-decoder en de decoder?

De pre-decoder normaliseert het log en haalt basisvelden eruit die vrijwel elke regel gemeen heeft: timestamp, hostname en programmanaam. De decoder analyseert vervolgens de berichtinhoud met reguliere expressies om specifieke variabelen eruit te halen, zoals de gebruiker, het bron-IP, de poort of de actie.

Wat betekenen de ernstniveaus van Wazuh-regels?

Wazuh kent elke overeenkomende gebeurtenis een niveau van 0 tot 15 toe. Niveaus 0-3 zijn informatief en worden meestal niet geïndexeerd, 4-7 zijn interessante gebeurtenissen die worden geïndexeerd, 8-11 zijn belangrijke meldingen, en 12-15 zijn kritieke gebeurtenissen die onmiddellijke actie vereisen.

Waar worden decoders, regels en meldingsinstellingen opgeslagen?

Decoders staan in /var/ossec/etc/decoders/, regels in /var/ossec/etc/rules/, en meldingsintegraties worden geconfigureerd in de /var/ossec/etc/ossec.conf van de manager met het blok <integration>.

Naar welke kanalen kan Wazuh meldingen sturen?

Wazuh kan notificeren via e-mail (SMTP geconfigureerd in ossec.conf), Discord en Slack via webhook-integraties, TheHive om automatisch cases aan te maken, en PagerDuty voor incident-escalatie.

Volgende stappen

Ons team kan u helpen aangepaste decoders en regels te maken, en integraties met Discord en Slack op te zetten als onderdeel van een professionele Wazuh-uitrol. Ontdek de professionele implementatie.

Background