Wazuh SIEM Implementierung & Architektur
Von der Architekturplanung bis zum produktiven Betrieb: So implementieren wir Wazuh als Ihr zentrales Security-Monitoring in deutschen Rechenzentren.
Open Source · vier Komponenten · Architektur nach Log-Volumen dimensioniert
Das Wichtigste auf einen Blick
- Geeignet für
- Unternehmen, die ein eigenes SIEM aufbauen wollen, ohne volumenbasierte Lizenzkosten zu tragen
- Ausgangssituation
- Logs liegen verstreut auf den Systemen, niemand korreliert sie, im Audit fehlt der Nachweis
- Wir übernehmen
- Sizing nach Ereignisrate, Installation und Härtung von Server, Indexer und Dashboard, Agent-Rollout und Regel-Tuning
- Bei Ihnen bleibt
- Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
- Vorhandene Systeme
- Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
- Ihr Ergebnis
- Ein SIEM, dessen Alarme belastbar sind. Der Aufbau ist der kleinere Teil, das Tuning entscheidet
- Preisrahmen
- 0 € Lizenzkosten — Wazuh ist Open Source; bezahlt werden Infrastruktur und Implementierung
- Reaktionszeit
- Erstreaktion im Mittel unter 30 Minuten zur Geschäftszeit; zugesichert 4 Stunden ab Professional
- Dauer
- 4 bis 6 Wochen in sechs Phasen — allein 5 bis 10 Tage Regel-Tuning
- Erster Schritt
- Aufnahme der Log-Quellen, Agentenzahl und Aufbewahrungsfrist als Grundlage für das Sizing
Die vier Säulen der Wazuh-Plattform
Wazuh Server
Die zentrale Analysis Engine. Empfängt Daten von allen Agents, führt Regelabgleich, Dekodierung und Korrelation durch.
- Rule-based Threat Detection
- Log-Dekodierung & Parsing
- Active Response Engine
- RESTful API (Port 55000)
Wazuh Indexer
Basiert auf OpenSearch. Speichert, indiziert und durchsucht alle Security-Events mit hoher Performance.
- OpenSearch-basiert
- Volltextsuche & Aggregation
- Cluster-fähig (HA)
- Index Lifecycle Management
Wazuh Dashboard
Web-basierte Benutzeroberfläche für Visualisierung, Alert-Management und Compliance-Reports.
- Echtzeit-Dashboards
- MITRE ATT&CK Navigator
- Compliance-Reports (PDF)
- RBAC & Multi-Tenancy
Wazuh Agent
Leichtgewichtiger Agent auf jedem Endpoint. Sammelt Logs, überwacht Dateien, prüft Konfigurationen.
- Log Collection & Forwarding
- File Integrity Monitoring
- Vulnerability Detection
- Security Configuration Audit
- windows · linux · macos
- logs, dateiintegrität, konfiguration
- agentenlos per syslog, api, snmp
- dekodierung & parsing
- regelabgleich & korrelation
- active-response-engine
- opensearch-basiert
- volltextsuche & aggregation
- index lifecycle management
- echtzeit-dashboards
- mitre att&ck navigator
- compliance-reports (pdf)
Die richtige Architektur für Ihre Umgebung
Single-Node
Alle Komponenten auf einem Server. Ideal für den Einstieg, Testumgebungen und kleinere Unternehmen mit überschaubarer Infrastruktur.
- CPU 4-8 Kerne
- RAM 8-16 GB
- Storage 200-500 GB SSD
- EPS bis 500
Distributed
Server, Indexer und Dashboard auf separaten Nodes. Die Standardarchitektur für produktive Umgebungen mit guter Skalierbarkeit.
- CPU 8-16 Kerne / Node
- RAM 16-32 GB / Node
- Storage 500 GB - 2 TB SSD
- EPS 500 - 5.000
HA-Cluster
Hochverfügbare Multi-Node-Architektur mit Indexer-Cluster und redundanten Servern. Für Enterprise und KRITIS-Umgebungen.
- CPU 16+ Kerne / Node
- RAM 32-64 GB / Node
- Storage 2+ TB NVMe
- EPS 5.000+
Single-Node
Alle Komponenten auf einem Server. Einstieg, Testumgebung, überschaubare Infrastruktur.
- CPU
- 4–8 Kerne
- RAM
- 8–16 GB
- Storage
- 200–500 GB SSD
Distributed
Server, Indexer und Dashboard auf getrennten Knoten. Die Standardarchitektur im produktiven Betrieb.
- CPU
- 8–16 Kerne je Knoten
- RAM
- 16–32 GB je Knoten
- Storage
- 500 GB – 2 TB SSD
HA-Cluster
Mehrere Knoten mit Indexer-Cluster und redundanten Servern. Für Enterprise- und KRITIS-Umgebungen.
- CPU
- 16+ Kerne je Knoten
- RAM
- 32–64 GB je Knoten
- Storage
- 2+ TB NVMe
Die Säulenhöhen zeigen die Größenordnung, nicht einen Maßstab. Maßgebend für das Sizing sind Agentenzahl, Ereignisrate und Aufbewahrungsfrist — nicht die Mitarbeiterzahl.
Log-Quellen & Anbindungen
Infrastruktur
Virtualisierung mit Proxmox und VMware, Server und StorageWindows
Windows-Server und Active Directory — Ereignisprotokolle und AnmeldungenLinux
Syslog und Auditd auf allen Linux-SystemenCloud
Microsoft 365, Entra ID und AWS über die jeweiligen Audit-SchnittstellenNetzwerk
OPNsense, Cisco und Fortinet — Firewall- und Switch-ProtokolleAnwendungen
Web-Server, Datenbanken und Fachanwendungen mit eigenen ProtokollenBedrohungserkennung auf Enterprise-Niveau
Custom Rules & Decoders
Individuelle Erkennungsregeln für Ihre spezifische Umgebung. Wir erstellen maßgeschneiderte Rules, die exakt auf Ihre Infrastruktur und Bedrohungslage zugeschnitten sind.
MITRE ATT&CK Mapping
Jeder Alert wird auf das MITRE ATT&CK Framework gemappt. So erkennen Sie sofort, welche Angriffstaktik hinter einem Event steht.
Active Response
Automatisierte Reaktionen auf erkannte Bedrohungen: IP-Blocking, User-Sperrung, Prozess-Terminierung oder Eskalation an Ihr SOC-Team.
Threat Intelligence Feeds
Integration von externen Threat-Intelligence-Quellen wie AlienVault OTX, MISP und VirusTotal für IOC-Abgleich in Echtzeit.
Rollout auf allen Plattformen
Windows-Deployment
Automatisierter Rollout per MSI-Paket über Group Policy, SCCM oder manuell. Sysmon-Integration für erweiterte Endpoint-Telemetrie.
- MSI-Paket via GPO
- SCCM / Intune
- PowerShell-Skript
- Sysmon-Integration
Linux-Deployment
Über offizielle Repositories per apt oder yum. Automatisierter Rollout über Ansible-Playbooks für große Umgebungen.
- apt / yum Repository
- Ansible-Playbook
- Shell-Skript (curl)
- Auditd-Integration
macOS-Deployment
Native PKG-Pakete für macOS. Verwaltung über MDM-Lösungen wie Jamf oder manuelle Installation.
- PKG-Installer
- Jamf / MDM
- Homebrew
Agentless Monitoring
Netzwerk-Geräte, Firewalls und andere Systeme ohne Agent-Support werden über Syslog oder API agentless angebunden.
- Syslog (UDP/TCP)
- API-Integration
- SNMP Traps
Unser Implementierungsprozess
Anforderungsanalyse
Aufnahme Ihrer IT-Infrastruktur, der Compliance-Anforderungen und Security-Ziele. Alle Log-Quellen und Endpunkte werden erfasst.
Architektur-Design
Sizing anhand von Agentenzahl und EPS-Volumen, Auswahl des Deployment-Modells und die Netzwerkplanung.
Server-Deployment
Installation und Härtung von Server, Indexer und Dashboard — mit TLS, Zertifikatsverwaltung und Grundkonfiguration.
Agent-Rollout
Schrittweise Verteilung der Agents auf alle Endpunkte, Prüfung der Datenanbindung, Syslog-Anbindung der Netzwerkgeräte.
Rule-Tuning
Anpassung der Detection Rules, eigene Regeln, Abbau falscher Alarme und Konfiguration der Active-Response-Module.
Betrieb & Optimierung
Laufende Überwachung, regelmäßige Regel-Updates, Performance-Monitoring und stetige Verbesserung der Erkennungsqualität.
Hardware-Empfehlungen je Ausbaustufe
| Kenngröße | Small | Medium | Large | Enterprise |
|---|---|---|---|---|
| CPU | 4 Kerne | 8 Kerne | 16 Kerne | 16+ je Node |
| RAM | 8 GB | 16 GB | 32 GB | 64+ GB je Node |
| Storage | 200 GB SSD | 500 GB SSD | 1 TB SSD | NVMe-Cluster |
| Events pro Sekunde | ~200 | ~1.000 | ~5.000 | 10.000+ |
Häufige Fragen zur Implementierung
/01Wie lange dauert eine Wazuh SIEM Implementierung?+
Eine typische Implementierung dauert 2-6 Wochen, abhängig von der Umgebungsgröße. Ein Single-Node-Setup für bis zu 100 Agents ist in wenigen Tagen produktiv. Distributed-Cluster für größere Umgebungen benötigen 3-4 Wochen inklusive Agent-Rollout und Rule-Tuning.
/02Welche Hardware-Anforderungen hat Wazuh?+
Die Anforderungen hängen von der Agent-Anzahl und dem Event-Volumen ab. Für bis zu 50 Agents genügen 4 CPU-Kerne, 8 GB RAM und 200 GB Storage. Ab 250 Agents empfehlen wir 16 Kerne, 32 GB RAM und 1 TB. Für über 1.000 Agents ist ein Distributed Cluster erforderlich.
/03Kann Wazuh in bestehende Infrastruktur integriert werden?+
Ja. Wazuh integriert sich mit allen gängigen Plattformen: Windows Active Directory, Linux (Syslog, Auditd), Cloud-Dienste (Microsoft 365, Azure AD, AWS), Netzwerk-Geräte (OPNsense, Cisco, Fortinet), Virtualisierung (Proxmox, VMware) und zahlreiche Anwendungen.
/04Wie werden Wazuh Agents auf Endpoints ausgerollt?+
Agents können über verschiedene Methoden verteilt werden: unter Windows per MSI-Paket via GPO oder SCCM, unter Linux per apt/yum-Repository, und plattformübergreifend per Ansible-Playbook. Netzwerkgeräte werden agentless über Syslog angebunden.
/05Was kostet eine Wazuh Implementierung?+
Wazuh selbst ist Open Source und lizenzfrei. Die Kosten bestehen aus Server-Infrastruktur und dem Implementierungs-Service. Wir bieten transparente Paketpreise je nach Umgebungsgröße. Durch den Wegfall von Lizenzgebühren sparen Sie typischerweise 50-90 % gegenüber kommerziellen SIEM-Lösungen.
/06Unterstützt Wazuh das MITRE ATT&CK Framework?+
Ja. Wazuh mappt seine Detection Rules auf das MITRE ATT&CK Framework. Jeder Alert wird mit der entsprechenden Taktik und Technik verknüpft, z.B. T1059 (Command and Scripting Interpreter) oder T1078 (Valid Accounts). Das ermöglicht eine strukturierte Bedrohungsanalyse.
/07Kann Wazuh automatisch auf Bedrohungen reagieren?+
Ja, über das Active-Response-Modul. Wazuh kann bei erkannten Bedrohungen automatisch IP-Adressen blockieren, Benutzer sperren, Prozesse beenden oder benutzerdefinierte Skripte ausführen. Die Reaktionen werden regelbasiert konfiguriert.
/08Wie hoch ist der laufende Wartungsaufwand?+
Ein gut konfiguriertes Wazuh-System benötigt ca. 2-4 Stunden pro Woche für Rule-Tuning, Agent-Updates und Alert-Review. Mit unserem Managed Service übernehmen wir den kompletten Betrieb inklusive proaktivem Monitoring und regelmäßigen Optimierungen.
Ergänzende Services
Wazuh SIEM Kompendium
Alle Wazuh-Ressourcen auf einen Blick: Lösungen, Detection Rules, Case Study und Marktvergleich.
SIEM mit Wazuh
Übersicht über unsere Wazuh-SIEM-Lösung: Features, Use Cases, Compliance und Kostenvergleich.
Cyber Security
Ganzheitliche Security-Strategie: SIEM, SOC, MDR und Incident Response aus einer Hand.
Managed Firewall
OPNsense-Firewall-Logs direkt in Wazuh integrieren für vollständige Netzwerktransparenz.
Wazuh-Implementierung planen?
SIEM-Aufbau besprechen.
Wir schätzen mit Ihnen Datenmenge, Quellen und Regelwerk ab — daraus wird sichtbar, was ein SIEM bei Ihnen kostet und wer es betreut.
ISO/IEC 27001 zertifiziert · Zertifikat 202787
