Wazuh FIM Certificaten ISO 27001 ENS Compliance Cybersecurity

Digitale certificaten monitoren met Wazuh FIM (ISO 27001 en ENS)

Praktijklab: configureer FIM om wijzigingen aan .pfx-, .p12- en .cer-certificaten te detecteren. Voldoe aan ISO 27001 A.8.24 en ENS mp.com.3 met aangepaste meldingen.

AI Security
10 min leestijd
Background

Om digitale certificaten te monitoren met Wazuh FIM, configureert u de syscheck-module om de paden te bewaken waar .pfx-, .p12- en .cer-bestanden worden opgeslagen. Elke wijziging of verwijdering activeert een onmiddellijke melding en voldoet aan ISO 27001 A.8.24 en ENS mp.com.3.

Hoe detecteer je wijzigingen aan digitale certificaten met Wazuh FIM?

In dit praktijklab wijzigen en verwijderen we een certificaat op Windows om te zien hoe FIM (File Integrity Monitoring) de wijzigingen detecteert en welke informatie het in het Wazuh-dashboard toont.

Waarom is certificaatmonitoring verplicht onder ISO 27001 en ENS?

ISO 27001 - Control A.8.24

Cryptografische certificaten moeten worden beschermd, gecontroleerd en geauditeerd. Elke wijziging eraan moet worden gelogd.

ENS - Maatregel mp.com.3

Bescherming van authenticiteit en integriteit: cryptografische mechanismen moeten beschermd zijn tegen ongeautoriseerde wijziging.

In de praktijk: als een auditor vraagt of u controleert wie uw certificaten mag aanraken en of u een register bijhoudt van elke wijziging, moet het antwoord ja zijn. Dit lab is precies die demonstratie.

Hoe configureer je syscheck op de Windows-agent?

Bewerk het bestand ossec.conf van de Windows-agent:

<syscheck>

  <frequency>300</frequency>
  <scan_on_start>yes</scan_on_start>

  <!-- Monitoring van het bedrijfscertificaat -->
  <directories realtime="yes"
               check_all="yes"
               report_changes="yes">C:\Users\Administrador\Documents\Certificados\CertificadoEmpresa.pfx</directories>

  <!-- Windows-certificaatarchief -->
  <windows_registry>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\SystemCertificates</windows_registry>
  <windows_registry>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography</windows_registry>

</syscheck>

Uitleg:

  • realtime="yes": detecteert wijzigingen direct
  • check_all="yes": verifieert hash, rechten, eigenaar en grootte
  • report_changes="yes": activeert VirusTotal-analyse indien geïntegreerd
  • windows_registry: bewaakt het certificaatarchief van het systeem

Herstart de agentservice op Windows:

Restart-Service WazuhSvc

Hoe schrijf je een aangepaste regel voor kritieke certificaten?

Bewerk op de Wazuh-server het bestand met lokale regels:

nano /var/ossec/etc/rules/local_rules.xml

Voeg deze regel toe:

<group name="syscheck,certificate_monitor,">

  <rule id="100200" level="13">
    <if_sid>553</if_sid>
    <field name="syscheck.path">\.pfx$|\.p12$|\.cer$|\.key$</field>
    <description>CRITICO: Certificado digital eliminado - $(syscheck.path)</description>
    <mitre>
      <id>T1485</id>
    </mitre>
    <group>certificate,integrity,gdpr_II_5.1.f,hipaa_164.312.c.1,pci_dss_11.5,</group>
  </rule>

</group>

Uitleg:

  • if_sid 553: gaat af wanneer FIM een verwijderd bestand detecteert
  • level="13": kritiek niveau (hoogste prioriteit)
  • syscheck.path: filtert op certificaatextensies (.pfx, .p12, .cer, .key)
  • MITRE T1485: Data Destruction
  • group: compliance-tags voor AVG, HIPAA en PCI-DSS

Herstart de manager:

systemctl restart wazuh-manager

Welke informatie levert het FIM-dashboard?

Wanneer een certificaat wordt gewijzigd of verwijderd, toont het dashboard Endpoint Security → File Integrity Monitoring:

  • Gebeurtenis: toegevoegd, gewijzigd of verwijderd
  • Volledig pad van het betrokken bestand
  • SHA256-hash voor en na (indien gewijzigd)
  • Gebruiker die de actie uitvoerde
  • Exacte tijdstempel
  • Wijzigingen van rechten, indien van toepassing

Compliance-samenvatting

Regelgeving Control Dekking
ISO 27001 A.8.24 Beheer van cryptografische certificaten
ENS mp.com.3 Bescherming van authenticiteit en integriteit
PCI-DSS 11.5 Integriteitsmonitoring
AVG Art. 5.1.f Integriteit en vertrouwelijkheid

Hoe bereikt de certificaatmelding het responsteam?

De regel van niveau 13 gaat af op het moment dat FIM detecteert dat een .pfx-, .p12-, .cer- of .key-bestand is verwijderd. Omdat Wazuh standaard een e-mail verstuurt voor elke melding van niveau 7 en hoger, wordt een kritieke gebeurtenis van niveau 13 onmiddellijk aan de beveiligingsmailbox bezorgd, en met de MITRE-tag T1485 kunnen uw threat-hunting-query's die groeperen met andere activiteit rond gegevensvernietiging. Met realtime="yes" komt de notificatie doorgaans binnen enkele seconden na de verwijdering, en de periodieke baseline-scan van 300 seconden fungeert als vangnet voor het geval een realtime gebeurtenis wordt gemist. Die combinatie verandert "we denken dat onze certificaten beschermd zijn" in auditeerbaar bewijs.

Volgende stappen

Een volledige Wazuh-uitrol dekt ook dashboards zoals Configuration Assessment, Malware Detection en Threat Hunting. Ontdek onze Wazuh-diensten.

Veelgestelde vragen

Wat is FIM in Wazuh en hoe beschermt het certificaten?

FIM (File Integrity Monitoring) is de syscheck-module. Het berekent een SHA256-hash en registreert de rechten, eigenaar en grootte van elk bewaakt bestand, en waarschuwt telkens als een van die zaken verandert of het bestand wordt verwijderd, waarmee u .pfx-, .p12-, .cer- en .key-certificaten kunt beschermen.

Hoe schakel ik realtime certificaatmonitoring in op Windows?

Voeg in de ossec.conf van de Windows-agent een <directories>-item toe met realtime="yes", check_all="yes" en report_changes="yes" dat naar het certificaatpad wijst, en herstart de agent met Restart-Service WazuhSvc. Met scan_on_start en een frequentie van 300 seconden krijgt u ook periodieke baseline-scans.

Waarom gebruikt de regel voor certificaatverwijdering niveau 13?

Niveau 13 is een van de hoogste ernstgraden op de 0-15-schaal van Wazuh, gereserveerd voor kritieke gebeurtenissen. Het verwijderen van een cryptografisch certificaat kan authenticatie of ondertekening breken en komt overeen met MITRE ATT&CK-techniek T1485 (Data Destruction), wat de melding met de hoogste prioriteit rechtvaardigt.

Welke compliance-kaders dekt deze configuratie?

Het monitoren van certificaatintegriteit dekt ISO 27001 A.8.24, ENS mp.com.3, PCI-DSS 11.5 en AVG artikel 5.1.f. De aangepaste regel draagt ook compliance-groepstags voor AVG, HIPAA 164.312.c.1 en PCI-DSS zodat het bewijs automatisch wordt gelabeld.

Welke informatie toont het FIM-dashboard na een wijziging?

Het dashboard Endpoint Security → File Integrity Monitoring toont het gebeurtenistype (toegevoegd, gewijzigd of verwijderd), het volledige bestandspad, de SHA256-hash voor en na, de gebruiker die handelde, de exacte tijdstempel en eventuele wijzigingen van rechten.

Background