Wazuh Alert Whitelist
Die Whitelist-Funktion ermöglicht es, bekannte False-Positive Wazuh-Alerts direkt aus der UI heraus zu unterdrücken.
Funktionsweise
- Alert whitelisten: Im Security-Tab einen Alert aufklappen und auf "Whitelist" klicken
- Scope wählen: Gesamte Regel, Regel + Textmuster, oder Regel + bestimmter Agent
- Sofortiger Effekt: Der Alert wird sofort aus der Anzeige gefiltert
- An Wazuh übermitteln: Im Whitelist-Tab auf "An Wazuh übermitteln" klicken für permanente Unterdrückung
Scope-Optionen
| Scope | Beschreibung | Beispiel |
|---|---|---|
| Gesamte Regel | Unterdrückt alle Alerts mit dieser Rule ID | Rule 510 komplett unterdrücken |
| Regel + Textmuster | Unterdrückt nur wenn ein bestimmter Text im Log vorkommt | Rule 510 nur wenn "TacticalAgent" im Log |
| Regel + Agent | Unterdrückt nur für einen bestimmten Agent/Host | Rule 510 nur auf SRV07 |
Whitelist-Tab
Im Security-Bereich jedes Moduls gibt es einen "Whitelist" Tab, der alle aktiven Whitelist-Regeln anzeigt:
- Original-Regel: Die unterdrückte Rule ID und Beschreibung
- Scope: Art der Unterdrückung
- Status: Grün = an Wazuh übermittelt, Gelb = nur lokal gespeichert
- Löschen: Einzelne Regeln entfernen
An Wazuh übermitteln
Wenn Regeln erstellt oder gelöscht werden, erscheint ein gelber Banner:
"X Regel(n) noch nicht an Wazuh übermittelt"
Klicke auf "An Wazuh übermitteln" um:
- Die
local_rules.xmlin Wazuh zu aktualisieren - Den Wazuh Manager neu zu starten
- Ab dann werden die Alerts gar nicht mehr generiert
Tipp
Du kannst mehrere Regeln in Ruhe erstellen und dann einmal gesammelt übermitteln. So wird der Wazuh Manager nur einmal neu gestartet.
Technischer Hintergrund
Die Whitelist-Funktion nutzt Wazuh Custom Rules mit level="0":
xml
<rule id="100100" level="0">
<if_sid>510</if_sid>
<match>TacticalAgent</match>
<description>Suppressed: Rule 510 matching 'TacticalAgent'</description>
</rule>- Regeln mit Level 0 werden nicht geloggt (log_alert_level=5)
- Die Regeln werden in
local_rules.xmlauf dem Wazuh Manager gespeichert - Die DATAZONE Datenbank ist die Single Source of Truth