Wazuh SIEM XDR Cybersecurity Open Source Monitoring

Wat is Wazuh en waarvoor dient het: open source SIEM/XDR [2026]

Wat Wazuh is, waarvoor het dient en hoe het uw bedrijf beschermt: dreigingsdetectie, compliance, logmonitoring op Linux en Windows. Gids met echte voorbeelden.

AI Security
10 min leestijd
Background

Wazuh is een open source beveiligingsplatform dat werkt als SIEM én XDR: het centraliseert de logs van al uw servers en apparaten, detecteert dreigingen in realtime, bewaakt de integriteit van kritieke bestanden en genereert automatische meldingen. Het is gratis, voldoet aan normen zoals ENS en ISO 27001, en het is de meest gebruikte optie onder mkb-bedrijven die echte cybersecurity nodig hebben zonder betaalde licenties.

Wat is Wazuh precies?

Wazuh is een open source beveiligingsplatform dat de mogelijkheden van een SIEM (Security Information and Event Management) en een XDR (Extended Detection and Response) combineert. Dat betekent dat het niet alleen beveiligingslogs verzamelt en analyseert, maar ook geavanceerde dreigingen kan detecteren en automatisch op incidenten kan reageren.

In een typische bedrijfsomgeving heeft u tientallen (of honderden) servers, werkstations, firewalls, applicaties en clouddiensten. Zonder een tool als Wazuh is het praktisch onmogelijk om de beveiliging van dit alles te bewaken.

Uitlegvideo: wat Wazuh is en hoe het werkt

Waarvoor dient Wazuh? De 6 belangrijkste functies

Hoe werkt logcentralisatie en -analyse?

Stel u voor dat u dagelijks de logs van 50 verschillende servers moet doornemen. Zonder Wazuh zou u met elke server afzonderlijk verbinding moeten maken, ruwe logbestanden (vaak in verschillende formaten) moeten doorbladeren en handmatig naar verdachte patronen moeten zoeken. Dit kan uren duren en is gevoelig voor menselijke fouten.

Met Wazuh worden alle logs van al uw apparaten naar één centraal punt gestuurd. U kunt:

  • Gebeurtenissen doorzoeken over alle servers vanuit één dashboard
  • Filteren op specifieke criteria: gebruiker, IP, gebeurtenistype, datum, ernst
  • Gebeurtenissen correleren: detecteren dat dezelfde aanvaller inloggegevens op meerdere servers uitprobeert
  • Geschiedenis bewaren: incidenten onderzoeken die weken of maanden geleden plaatsvonden

Echte tijdwinst: wat vroeger 2 tot 3 uur kostte om logs server per server te bekijken, kost nu 5 tot 10 minuten vanuit het gecentraliseerde dashboard.

Hoe detecteert Wazuh dreigingen in realtime?

Wazuh bewaakt continu de activiteit van uw systemen en vergelijkt die met databases van bekende dreigingen en detectieregels. Bijvoorbeeld:

  • Nieuwe exploits: als er een kwetsbaarheid (CVE) wordt gepubliceerd die een pakket op uw servers treft, waarschuwt Wazuh u onmiddellijk
  • Inbraakpogingen: het detecteert SSH brute force, SQL-injectie en poortscans
  • Bekende malware: het identificeert malwaresignaturen en kwaadaardig gedrag
  • Afwijkende activiteit: gebruikers die op ongebruikelijke tijden inloggen, vanuit vreemde landen, of die toegang krijgen tot bronnen die ze nooit gebruiken

Praktijkvoorbeeld: om 10.00 uur verschijnt een kritieke exploit voor Apache Log4j. Om 10.15 uur heeft Wazuh u al verteld welke servers kwetsbare versies draaien en een dringende update nodig hebben.

Wat is de SCA-module voor configuratiemonitoring?

De module Security Configuration Assessment (SCA) van Wazuh controleert automatisch de configuratie van uw servers en vergelijkt die met officiële beveiligingsbenchmarks zoals:

  • CIS Benchmarks: gidsen voor veilige configuratie van Windows, Linux, databases, enz.
  • PCI-DSS: eisen voor bedrijven die kaartbetalingen verwerken
  • HIPAA: regelgeving voor zorggegevens
  • AVG: bescherming van persoonsgegevens in Europa
  • ENS: het Spaanse nationale beveiligingskader (verplicht voor bedrijven die met Spaanse overheden werken)

De SCA genereert rapporten met concrete aanbevelingen: "Server WEB-01 heeft SSH geconfigureerd om directe root-toegang toe te staan. Aanbeveling: schakel PermitRootLogin uit in /etc/ssh/sshd_config".

Hoe werkt kwetsbaarheidsbeoordeling in Wazuh?

Wazuh houdt een actuele inventaris bij van de software die op elk bewaakt apparaat is geïnstalleerd en vergelijkt die met databases van bekende kwetsbaarheden (CVE). Hiermee kunt u:

  • Ransomware detecteren en geavanceerde dreigingen in realtime
  • Verouderde software identificeren met bekende kwetsbaarheden
  • Patches prioriteren: zien welke kwetsbaarheden kritiek zijn en welke kunnen wachten
  • Compliance-rapporten genereren voor audits

Wat is de File Integrity Monitoring (FIM) van Wazuh?

De module File Integrity Monitoring (FIM) bewaakt kritieke systeembestanden en waarschuwt u wanneer ze worden gewijzigd, verwijderd of wanneer hun rechten veranderen. Dit is cruciaal omdat:

  • Bij een hack: aanvallers wijzigen vaak systeembestanden om zich te nestelen (backdoors, rootkits)
  • Ongeautoriseerde wijzigingen: een beheerder wijzigt configuraties zonder ze te documenteren
  • Malware: veel ransomware verandert bestandsextensies of verwijdert back-ups

U kunt instellen welke mappen bewaakt worden: /etc/, /bin/, /usr/sbin/, configuratiebestanden van kritieke applicaties, enz.

Echt geval: een aanvaller krijgt toegang tot een server en wijzigt /etc/passwd om een verborgen gebruiker aan te maken. De FIM detecteert de wijziging onmiddellijk en genereert een melding met hoge prioriteit.

Hoe werkt geautomatiseerde incidentrespons in Wazuh?

Dit is een van de krachtigste functies van Wazuh. Het detecteert niet alleen dreigingen, het kan ook automatisch reageren:

  • Een machine van het netwerk isoleren als het ransomwaregedrag detecteert
  • Een gebruiker uitschakelen na meerdere mislukte toegangspogingen
  • Een IP blokkeren op de firewall, automatisch
  • Aangepaste scripts uitvoeren: een melding naar Slack/Teams sturen, een ticket in Jira aanmaken, enz.
  • Integreren met externe API's: TheHive, MISP, VirusTotal en meer

Dit alles wordt geconfigureerd via active response-regels. Bijvoorbeeld: "Als een gebruiker 5 keer in 2 minuten mislukt inlogt, blokkeer dan zijn IP gedurende 30 minuten".

Architectuurschema van Wazuh dat toont hoe het logs van meerdere bronnen centraliseert: Windows- en Linux-servers, firewalls, applicaties en clouddiensten
Wazuh-architectuur: logcentralisatie vanuit meerdere bronnen (klik om te vergroten)

Veelgestelde vragen

Is Wazuh echt gratis?

Ja. Wazuh is volledig open source onder de GPLv2-licentie, zonder kosten per agent of betaalde niveaus. U kunt een onbeperkt aantal servers en endpoints bewaken zonder licentiekosten; u betaalt alleen voor de infrastructuur waarop u het draait of voor optionele professionele support.

Wat is het verschil tussen een SIEM en een XDR in Wazuh?

De SIEM-kant verzamelt, bewaart en correleert logs om dreigingen te detecteren en te onderzoeken, terwijl de XDR-kant uitgebreide detectie en geautomatiseerde respons op endpoints toevoegt. Wazuh combineert beide in één platform, zodat het niet alleen dreigingen vindt maar er ook automatisch op kan reageren.

Bij welke compliance-normen helpt Wazuh?

De module Security Configuration Assessment (SCA) van Wazuh auditeert uw systemen aan de hand van CIS Benchmarks, PCI-DSS, HIPAA, AVG en het Spaanse ENS-kader. Het levert rapporten met concrete herstelstappen, handig om audits te doorstaan.

Hoe snel detecteert Wazuh een nieuwe kwetsbaarheid?

Wazuh houdt een actuele inventaris bij van geïnstalleerde software en vergelijkt die vrijwel realtime met CVE-databases. Wanneer een kritieke exploit zoals Log4j om 10.00 uur wordt gepubliceerd, kan Wazuh de getroffen kwetsbare servers binnen ongeveer 15 minuten markeren.

Kan Wazuh automatisch op incidenten reageren?

Ja. Via active response-regels kan Wazuh een IP op de firewall blokkeren, een machine isoleren, een gebruiker uitschakelen of aangepaste scripts uitvoeren. Een gangbare regel is een IP 30 minuten blokkeren na 5 mislukte aanmeldingen in 2 minuten.


Hulp nodig met Wazuh?

Laat het aan ons over met een professionele implementatie afgestemd op uw omgeving.

Background