Wazuh Kwetsbaarheden CVE ISO 27001 ENS Compliance Cybersecurity

Kwetsbaarheidsdetectie in Wazuh: voldoe aan ISO 27001 en ENS

Configureer de kwetsbaarheidsdetector van Wazuh om CVE's in uw infrastructuur te identificeren. Voldoe aan ISO 27001 A.8.8 en ENS op.exp.6 met continue scanning.

AI Security
10 min leestijd
Background

Het Vulnerability Detection-paneel van Wazuh detecteert automatisch de CVE's die de op uw agents geïnstalleerde software treffen, door die te vergelijken met de NVD-, Debian-, Red Hat- en andere databases. Het staat standaard aan en vereist geen extra configuratie om resultaten te tonen.

Hoe gebruik je het Vulnerability Detection-paneel van Wazuh?

Het Vulnerability Detection-paneel van Wazuh vergelijkt de op uw systemen geïnstalleerde software met CVE-databases om bekende kwetsbaarheden te detecteren. Het staat standaard aan, maar kan zowel op de server als op de agents worden aangepast.

Waarom is kwetsbaarheidsdetectie verplicht onder de regelgeving?

ISO 27001 - Control A.8.8

Beheer van technische kwetsbaarheden: organisaties moeten de technische kwetsbaarheden in hun informatiesystemen identificeren, hun blootstelling beoordelen en passende maatregelen nemen. Het is niet optioneel, het is een expliciete control in Bijlage A.

Belangrijk: een kwetsbaarheidsscanner één keer per jaar draaien is niet genoeg. De norm vereist een continu, gedocumenteerd proces.

ENS - Maatregelen op.exp.6 en op.exp.3

op.exp.6 (Bescherming tegen kwaadaardige code): actieve bescherming tegen exploiteerbare kwetsbaarheden.

op.exp.3 (Beveiligingsbeheer): vereist het bijhouden van een actuele inventaris van geïnstalleerde software en versies, juist om die te kunnen vergelijken met kwetsbaarheidsdatabases. In de ENS-categorie middel is deze control verplicht.

Hoe configureer je de server (Manager)?

Kwetsbaarheidsdetectie staat standaard aan. In de /var/ossec/etc/ossec.conf van de manager kunt u aanpassen:

<vulnerability-detector>
  <enabled>yes</enabled>
  <interval>5m</interval>
  <min_full_scan_interval>6h</min_full_scan_interval>
  <run_on_start>yes</run_on_start>
</vulnerability-detector>

Parameters:

  • interval: hoe vaak op nieuwe pakketten wordt gecontroleerd
  • min_full_scan_interval: minimuminterval tussen volledige scans
  • run_on_start: een scan uitvoeren bij het starten van de service

Hoe configureer je de agents?

Op de agents staat de software-inventarismodule standaard aan. Het stuurt de lijst met geïnstalleerde pakketten naar de manager, die ze vergelijkt met de CVE-databases.

U kunt aanpassen welke pakketten worden gescand of specifieke mappen van de analyse uitsluiten door de ossec.conf van de agent te bewerken.

Hoe verhelp je een echte CVE? CVE-2025-15467 (OpenSSL)

In de video detecteren we automatisch een kritieke OpenSSL-kwetsbaarheid. Het paneel toont:

  • CVE-ID: CVE-2025-15467
  • Ernst: kritiek
  • Betrokken pakket: openssl
  • Kwetsbare versie: de op het systeem geïnstalleerde versie
  • Oplossing: bijwerken naar een gepatchte versie

Oplossing: OpenSSL bijwerken

apt update && apt upgrade -y openssl libssl3t64 openssl-provider-legacy

Na de update verifieert Wazuh bij de volgende scan dat de kwetsbaarheid niet meer van toepassing is en markeert die als opgelost.

Welke informatie levert het paneel?

Het Vulnerability Detection-paneel toont:

  • Totaal aantal kwetsbaarheden per agent en per ernst
  • CVE-ID gekoppeld aan de nationale kwetsbaarheidsdatabase
  • CVSS-score: ernstbeoordeling
  • Betrokken pakket en versie
  • Detectiedatum
  • Status: actief, opgelost of genegeerd

Compliance-samenvatting

Regelgeving Control Eis
ISO 27001 A.8.8 Continu beheer van technische kwetsbaarheden
ENS op.exp.6 Bescherming tegen kwaadaardige code
ENS op.exp.3 Actuele software-inventaris

Hoe snel bevestigt Wazuh een oplossing?

Continue scanning is wat echte compliance onderscheidt van een vinkje zetten. Met de standaardconfiguratie herevalueert Wazuh nieuwe pakketten elke 5 minuten en voert het minstens elke 6 uur een volledige inventarisvergelijking uit, zodat een net bekendgemaakte kritieke CVE doorgaans binnen enkele uren na het bijwerken van de feed in het dashboard verschijnt in plaats van te wachten op een driemaandelijkse audit. In de praktijk verkleint dit het blootstellingsvenster van weken naar één dag.

Even belangrijk is de oplossingslus: zodra u een pakket patcht, controleert de eerstvolgende scan de geïnstalleerde versie opnieuw tegen de CVE-database en zet de bevinding op opgelost, waarmee automatisch het gedocumenteerde bewijs wordt geproduceerd dat auditoren van ISO 27001 A.8.8 en ENS op.exp.3 vragen. Er is geen handmatige spreadsheet te onderhouden, precies waar de meeste kwetsbaarheidsbeheerprogramma's falen.

Veelgestelde vragen

Hoe werkt het Vulnerability Detection-paneel van Wazuh?

De software-inventarismodule van Wazuh verzamelt de volledige lijst met geïnstalleerde pakketten en hun versies van elke agent en stuurt die naar de manager. De manager vergelijkt die inventaris met CVE-databases zoals de NVD-, Debian-, Red Hat- en Canonical-feeds, en meldt elke overeenkomende bekende kwetsbaarheid met het CVE-ID en de CVSS-score. De module staat standaard aan, dus het toont resultaten zonder extra configuratie.

Staat kwetsbaarheidsdetectie standaard aan in Wazuh?

Ja. Zowel de vulnerability-detector-module op de manager als de software-inventarismodule op de agents staan standaard aan. U hoeft ossec.conf alleen te bewerken als u het scaninterval, het minimuminterval voor een volledige scan wilt aanpassen, of specifieke pakketten of mappen van de analyse wilt uitsluiten.

Hoe helpt Wazuh om aan ISO 27001 en ENS te voldoen?

ISO 27001-control A.8.8 vereist een continu, gedocumenteerd proces voor het beheer van technische kwetsbaarheden, geen scan één keer per jaar. Het Spaanse ENS-kader vereist op.exp.6 (bescherming tegen kwaadaardige code) en op.exp.3 (een actuele software-inventaris), verplicht in de ENS-categorie middel. De continue scanning en software-inventaris van Wazuh voldoen automatisch aan alle drie de controls en laten een audittrail achter.

Hoe vaak scant Wazuh op nieuwe kwetsbaarheden?

Standaard controleert de vulnerability-detector elke 5 minuten op nieuwe pakketten (de parameter interval) en voert een volledige scan niet vaker dan elke 6 uur uit (min_full_scan_interval), met run_on_start op yes zodat er een scan plaatsvindt bij het starten van de service. Deze waarden zijn configureerbaar in de ossec.conf van de manager.

Welke informatie toont het Vulnerability Detection-paneel?

Per agent toont het het totaal aantal kwetsbaarheden per ernst, het CVE-ID gekoppeld aan de nationale kwetsbaarheidsdatabase, de CVSS-score, het betrokken pakket en de versie, de detectiedatum en de status (actief, opgelost of genegeerd). Zodra u een pakket patcht, markeert Wazuh de CVE bij de volgende scan als opgelost.

Volgende stappen

Onze beheerde Wazuh-dienst dekt meer panelen zoals Configuration Assessment, Malware Detection en Threat Hunting. Ontdek onze Wazuh-dienst.

Background