Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
Start / Lösungen / Wazuh SIEM

SIEM mit Wazuh. Open Source, ohne Lizenzkosten.

Implementierung, Regelwerk-Tuning und Betrieb von Wazuh — als SIEM im eigenen Haus oder als Managed Service. Zertifiziertes Team, NIS2-taugliche Auswertung, kein Vendor Lock-in.

GPLv2 · unbegrenzte Agents · on-premise oder betreut
FAKTEN
0 € LizenzkostenGPLv2 — Server, Agents, Dashboard
Keine VolumengrenzeWeder Events/s noch Datenmenge
Agent inklusiveHIDS, File Integrity, Config-Check
ISO 27001 · Nr. 202787Zertifiziert nach ISO/IEC 27001:2024
wazuh-manager · alertsLive
ASCII-Grafik: ein Radarschirm — Titelbild zum Thema SIEM mit Wazuh. Open Source, ohne Lizenzkosten
agents online847 · alle verbunden
offene alerts23 · davon 3 kritisch
events/tag2.400.000 · korreliert
lizenzkosten0 € — gplv2
plattform open source · betrieb durch hostspezial
Lizenz GPLv2 · 0 € Agents unbegrenzt Betrieb on-premise möglich Auswertung 24/7 auf Wunsch
AUF EINEN BLICK

Das Wichtigste auf einen Blick

Geeignet für
Unternehmen, die Angriffe erkennen und Nachweise führen müssen — ohne Lizenzkosten je Datenmenge
Ausgangssituation
Protokolle liegen verstreut auf den Systemen. Im Ernstfall lässt sich nicht rekonstruieren, was passiert ist
Wir übernehmen
Aufbau und Betrieb der Wazuh-Umgebung, Regelwerk auf Ihre Systeme abgestimmt, Auswertung der Alarme, Nachweise für NIS2 und ISO 27001
Bei Ihnen bleibt
Die Entscheidung über Ihre Fachanwendungen und der Zugang zu Ihren Daten. Eigentum und Hoheit wechseln nicht.
Vorhandene Systeme
Was heute läuft, sehen wir uns vor dem Angebot an. Was bleiben kann und was ersetzt werden muss, steht schriftlich fest, bevor Sie beauftragen.
Ihr Ergebnis
Ein Alarm, der etwas bedeutet. Statt Meldungen, die niemand mehr liest
Preisrahmen
0 € Lizenzkosten — Wazuh steht unter GPLv2, bezahlt wird der BetriebKeine Staffelung nach Datenvolumen, anders als bei Sentinel oder Splunk
Reaktionszeit
Nach vereinbarter Serviceklasse; Auswertung im Betrieb durch uns
Dauer
Vom Proof of Concept zum belastbaren Alarm — schrittweise
Erster Schritt
Gespräch über Ihre Quellen und Meldepflichten
SIEM besprechen → 09571 873149 Ihr Ansprechpartner: Sales-Team, Beratung und Angebot
/06Für Fachleser

Technik, Vergleich und Vorgaben — im Detail.

$ open --details

Für die Entscheidung genügt der Block oben. Hier stehen Aufbau, Funktionsumfang, der Vergleich mit Sentinel und Splunk sowie die abgedeckten Vorgaben.

/01Sechs Quellen, ein Kern+
Serverwindows · linux · hypervisor
Cloudaws · azure · microsoft 365
Netzwerkswitches · router · vpn
Endpointsarbeitsplaetze · notebooks
Firewallperimeter · segmentierung
Identityactive directory · ldap
Wazuh SIEM Korrelation · Analyse · Alerting · Reporting
Korrelation Events verknüpfen Analyse Regelwerk & Scoring Alerting Eskalation & Rufweg Reporting NIS2 · DSGVO · ISO
/02Was Wazuh tatsächlich kann+

Threat Detection

Echtzeit-Erkennung durch Korrelation von Events und Verhaltensanalyse — inklusive Zuordnung zu MITRE ATT&CK.

malwarerootkitsanomalienmitre att&ck

Log Management

Zentrales Sammeln, Parsen und Aufbewahren aller sicherheitsrelevanten Logs — auch aus der Cloud.

syslogwindows eventsjson/cef/leefarchivierung

Vulnerability Detection

Laufendes Scannen auf Schwachstellen in Systemen und Anwendungen, mit Risikobewertung statt roher Trefferliste.

cve-abgleichinventarpatch-statusscoring

Configuration Assessment

Prüfung der Systemkonfiguration gegen anerkannte Härtungsvorgaben — automatisiert und wiederholbar.

cis benchmarkspci-dss-checkshipaaeigene richtlinienabweichungen

File Integrity Monitoring

Überwachung kritischer Dateien und Registry-Zweige auf Veränderung — die Grundlage jeder Forensik.

fimregistryechtzeithash-vergleichwer hat was geändert

Compliance Reporting

Fertige Auswertungen für die gängigen Regelwerke, ohne dass jemand sie erst bauen muss.

nis2dsgvoiso 27001pci dss
/03Wazuh gegen Sentinel und Splunk+
KriteriumWazuhMicrosoft SentinelSplunk Enterprise Security
LizenzmodellOpen Source (GPLv2), keine Lizenzkostenpro aufgenommenem GBpro GB bzw. Workload
KostentreiberInfrastruktur und BetriebsaufwandDatenvolumen — wächst mit der Log-MengeDatenvolumen
Endpoint-Agent inklusiveja (HIDS, FIM, SCA)nein — separate Defender-Lizenznein
Betrieb on-premise möglichjaneinja
Compliance-DashboardsNIS2, DSGVO, ISO 27001, PCI DSSumfangreich, Azure-zentriertumfangreich
Aufwand für Regelwerk-Tuninghoch — der eigentliche Kostenblockmittelmittel bis hoch
/04Welche Vorgaben Wazuh abdeckt — und welche nicht+
Deckungsgradwo das Werkzeug endet und die Organisation anfängt
Deckt Wazuh abtechnische Pflichten
log-managementZentrale Sammlung mit Aufbewahrungsfrist — die Grundlage jedes Nachweises. angriffserkennungKorrelation und Regelwerk, Zuordnung zu MITRE ATT&CK. schwachstellenLaufender CVE-Abgleich mit Risikobewertung statt roher Trefferliste. konfigurationsprüfungAbgleich gegen Härtungsvorgaben, automatisiert und wiederholbar. auditierbare nachweiseFertige Auswertungen für NIS2, DSGVO, ISO 27001 und PCI DSS. dateiintegritätVeränderungen an kritischen Dateien und Registry-Zweigen, in Echtzeit.
—— hier endet das Werkzeug ——
Bleibt Ihre Aufgabeorganisatorische Pflichten
meldewegeWer meldet an wen, in welcher Frist, mit welchem Formular. zuständigkeitenBenannte Rollen für Bewertung, Entscheidung und Freigabe. schulung der leitungsorganeNachweisbare Qualifikation der Geschäftsleitung.
vom Regelwerk abgedecktnicht durch Software zu lösen

NIS2

Log-Management mit Aufbewahrung, Angriffserkennung, Schwachstellen-Bewertung und auditierbare Nachweise.

DSGVO

Protokollierung von Zugriffen auf personenbezogene Daten — nachvollziehbar und mit Löschfristen.

ISO 27001

Nachweis der Informationssicherheit nach internationalem Standard, mit fertigen Auswertungen.

PCI DSS

Für Unternehmen, die Kreditkartendaten verarbeiten — Protokollierung und Konfigurationsprüfung.
/01 — 06Anwendungsfälle

Wofür ein SIEM eingesetzt wird.

$ ls /opt/use-cases/
Vier Fälle decken den Großteil ab. Der erste ist der offensichtliche, der zweite der unbequeme — und der, den die meisten Unternehmen unterschätzen.

Incident Detection & Response

Erkennung von Vorfällen in Echtzeit und definierte Reaktion darauf — von Ransomware über Datenabfluss bis zur seitlichen Bewegung im Netz.

ransomwaredata exfiltrationlateral movementprivilege escalation

Insider Threat Detection

Auffälliges Verhalten eigener Benutzer erkennen — Zugriffe außerhalb der Arbeitszeit, ungewöhnliche Datenmengen, Regelverstöße.

unusual accessdata hoardingoff-hourspolicy violations

Compliance & Audit

Lückenlose Protokollierung als Nachweis gegenüber Prüfern — für NIS2, DSGVO und ISO 27001.

nachweiseaufbewahrungauditfähig

Forensic Analysis

Nachträgliche Aufklärung anhand historischer Logdaten. Ohne aufbewahrte Logs endet jede Untersuchung im Vermuten.

timelineroot causebeweissicherung
/02 — 06Wirtschaftlichkeit

Was die Lizenz spart — und was der Betrieb kostet.

$ calc tco --siem
Wazuh ist unter GPLv2 frei nutzbar: Server, Agents, Dashboard und Regelwerk, ohne Begrenzung bei Events pro Sekunde, Datenvolumen oder Agentenzahl. Kosten entstehen für Infrastruktur — und für die Arbeit daran.
kommerzielles siem · beispiel splunk / qradar
lizenzab 50.000 €/a
abrechnung nachdatenvolumen
endpoint-agentseparat zu lizenzieren
agentenzahlkostenrelevant
kostenverlaufsteigt mit jedem gigabyte
Mehr Logquellen anschließen heißt hier: höhere Rechnung.
wazuh · gplv2
lizenz0 €
events pro sekundeunbegrenzt
endpoint-agententhalten
agentenzahlunbegrenzt
zu zahleninfrastruktur + betrieb
Kalkuliert wird nach Agentenzahl und Aufbewahrungsfrist.
Ehrlich: Der Kostenblock verschwindet nicht, er wandert. Was Sie an Lizenz sparen, brauchen Sie für Regelwerk-Tuning und Alarmauswertung. Genau deshalb rechnet sich Wazuh dort am deutlichsten, wo viel Logvolumen anfällt — und am wenigsten dort, wo niemand Zeit für das Regelwerk hat.
/03 — 06Betriebsmodell

Selbst betreiben oder betreuen lassen?

$ decide --self --managed
Die Schwelle ist konkret: etwa zwei Vollzeitstellen im Security-Bereich. Darunter entsteht regelmäßig dasselbe Muster — das SIEM läuft, aber niemand schaut hin.
Schwelleeigene Security-Kapazität, gemessen in Vollzeitäquivalenten
0 VZÄca. 2 VZÄdarüber
unterhalb der Schwelle Regelpflege und Alarmtriage finden keinen Platz.

Dann entsteht regelmäßig dasselbe Muster: Das SIEM läuft, aber niemand schaut auf die Alarme. Aus dem Betrieb wird Compliance-Papier statt Sicherheit.

Empfehlung — Betrieb abgeben, mindestens den Unterbau
ab der Schwelle Eigenbetrieb ist tragfähig.

Ein Team, das Regeln pflegt, Updates einspielt und Alarme triagiert, hält das Regelwerk scharf. Volle Kontrolle, niemand dazwischen.

Empfehlung — selbst betreiben

Selbst betreiben

Sinnvoll, wenn ein Team da ist, das Regeln pflegt, Updates einspielt und Alarme triagiert. Dann haben Sie volle Kontrolle und niemanden dazwischen.

Als Managed Service

Wir übernehmen Implementierung, Regelwerk-Tuning und den Betrieb — auf Wunsch mit 24/7-Auswertung und echter Rufbereitschaft statt Ticket-Warteschlange.

Nur den Unterbau abgeben

Auch möglich: Wir betreiben Manager, Indexer und Regelwerk zu Geschäftszeiten, die Alarmauswertung machen Sie selbst.

Der ehrliche Hinweis

Ein SIEM ohne jemanden, der die Alarme liest, erzeugt Compliance-Papier statt Sicherheit. Das ist der häufigste Fehler, den wir sehen.

/04 — 06Projektablauf

Vom Proof of Concept zum belastbaren Alarm.

$ rollout --phasen
Der Grundaufbau steht in Tagen. Die eigentliche Arbeit kommt danach: Bis ein Regelwerk so auf Ihre Umgebung angepasst ist, dass Alarme belastbar sind, vergehen erfahrungsgemäß mehrere Wochen im Parallelbetrieb.
1

Sizing & Proof of Concept

1–2 wochen

Aufnahme der Logquellen und Aufbewahrungsfristen, dann ein PoC mit einigen Dutzend Agenten — bevor Hardware beschafft wird.

2

Grundaufbau

wenige tage

Manager, Indexer und Dashboard stehen. Technisch ist das der kleinste Teil des Projekts.

3

Agenten-Rollout

1–2 wochen

Ausbringung auf Server, Endpoints und Netzwerkgeräte, Anbindung der Cloud-Logquellen.

4

Regelwerk-Tuning

mehrere wochen

Parallelbetrieb: Regeln werden auf Ihre Umgebung geschärft, False Positives systematisch entfernt. Der Kern des Projekts.

5

Compliance & Rollen

1–2 wochen

Dashboards für NIS2, DSGVO und ISO 27001, dazu Rollenrechte und Alarmwege.

6

Betrieb

laufend

Regelpflege, Updates, Auswertung — im Haus oder durch uns, zu Geschäftszeiten oder rund um die Uhr.

/05 — 06FAQ

Die Fragen vor der Entscheidung.

$ man wazuh
/01Was ist Wazuh und wie unterscheidet es sich von kommerziellen SIEM-Lösungen?+
Wazuh ist eine Open-Source-Plattform für Security Monitoring, File Integrity Monitoring, Vulnerability Detection und Log-Analyse. Funktional deckt sie den Großteil dessen ab, was Splunk oder QRadar bieten — ohne Lizenzkosten nach Events pro Sekunde oder Datenvolumen. Der Unterschied liegt bei Support, vorgefertigten Integrationen und Enterprise-Funktionen. Für viele mittelständische Umgebungen ist Wazuh funktional ausreichend und wirtschaftlich deutlich attraktiver.
/02Fallen bei Wazuh wirklich keine Lizenzkosten an?+
Ja. Wazuh ist unter der GPLv2 frei nutzbar — Server, Agents, Dashboard und Regelwerk. Es gibt keine Begrenzung bei Events pro Sekunde, Datenvolumen oder Anzahl der Agents. Kosten entstehen ausschließlich für Infrastruktur (Server, Storage) und optional für Betrieb und Support.
/03Was kostet Wazuh als Managed Service?+
Bezahlt wird die Infrastruktur — Manager, Indexer und Storage nach Aufbewahrungsdauer — sowie der Betrieb: Agenten-Rollout, Tuning und Alarmauswertung. Wir kalkulieren nach Agentenzahl und gewünschter Aufbewahrungsfrist. Ein belastbarer Preis entsteht erst nach der Aufnahme Ihrer Logquellen.
/04Wazuh selbst betreiben oder als Managed Service?+
Selbst betreiben lohnt sich, wenn ein Team vorhanden ist, das Regeln pflegt, Updates einspielt und Alarme triagiert — realistisch ab etwa zwei Vollzeitstellen im Security-Bereich. Darunter entsteht typischerweise das Muster, das wir am häufigsten sehen: Das SIEM läuft, aber niemand schaut auf die Alarme.
/05Wazuh oder Microsoft Sentinel — was passt besser?+
Sentinel spielt seine Stärke aus, wenn ohnehin alles in Azure liegt und das Log-Volumen kalkulierbar ist. Wazuh ist im Vorteil bei on-premise- oder gemischten Umgebungen, bei hohem Log-Volumen — weil die Kosten nicht mit jedem Gigabyte steigen — und wenn Sie den Endpoint-Agent ohne separate Lizenz mitnehmen wollen.
/06Deckt Wazuh die NIS2-Anforderungen ab?+
Die technischen weitgehend: Log-Management mit Aufbewahrung, Angriffserkennung, Schwachstellen-Bewertung, Konfigurationshärtung und auditierbare Nachweise. Was Wazuh nicht liefert, sind die organisatorischen Pflichten — Meldewege, Zuständigkeiten und die Schulung der Leitungsorgane.
/07Bieten Sie 24/7-Support für Wazuh?+
Ja, mit echter Rufbereitschaft statt Ticket-Warteschlange. Reine Betriebsunterstützung zu Geschäftszeiten ist ebenfalls möglich, wenn Sie die Auswertung selbst übernehmen wollen und nur den Unterbau abgeben.
/08Wie lange dauert eine Wazuh-Implementierung?+
Ein Grundaufbau mit Manager, Indexer und den ersten Agenten steht in wenigen Tagen. Ein Proof of Concept mit einigen Dutzend Agents braucht ein bis zwei Wochen. Eine produktive Einführung mit Log-Quellen-Anbindung, Compliance-Dashboards, Alerting und Rollenrechten dauert je nach Umgebungsgröße vier bis acht Wochen — der Löwenanteil davon ist Tuning.
MEHRWeiterlesen

Vertiefung zu Wazuh und SOC.

$ related --show 4
/06 — 06Kennzahlen

Dimensionierung und Lizenz

$ kennzahlen
Was Wazuh an Hardware braucht — und was es an Lizenz nicht kostet.
8 Kerne · 16 GB

bis 100 Agents

Für kleine Umgebungen reicht ein einzelner Knoten.

ab 500 Agents

Cluster empfohlen

Mit getrennten Indexer-Knoten.

1–5 GB

pro Agent und Monat

Richtwert für Storage, abhängig von Retention und Log-Volumen.

0 €

Lizenzkosten

Wazuh steht unter GPLv2 — die Kosten entstehen im Betrieb, nicht in der Lizenz.

50.000 €+

Kommerzielles SIEM pro Jahr

Vergleichsgröße für Splunk oder IBM QRadar.

/fsAus einem Kundenprojekt

Wazuh statt Splunk-Lizenz

$ cat fallstudie.md
Ausgangslage
Finanzdienstleister mit 95 Mitarbeitern, seit 2019 auf Splunk Enterprise. Die Lizenz lag bei 69.000 € im Jahr und sollte um weitere 23 Prozent steigen — bei fehlenden Funktionen für NIS2.
Maßnahme
Nach Prüfung von Elastic SIEM, Graylog und Wazuh Umstieg auf Wazuh. Das deckt zugleich Schwachstellenprüfung und Dateiintegrität ab, die vorher fehlten.
78 %weniger Kosten
54.000 €gespart pro Jahr
4 WochenUmstellung
Anonymisierte Fallstudie aus einem Kundenprojekt. Vollständige Fallstudie lesen →
// nächster schritt

SIEM-Aufbau besprechen.

Wir schätzen mit Ihnen Datenmenge, Quellen und Regelwerk ab — daraus wird sichtbar, was ein SIEM bei Ihnen kostet und wer es betreut.

ISO/IEC 27001 zertifiziert · Zertifikat 202787

$ siem --auslegung
SIEM-Aufbau besprechen → 09571 873149
Termin vereinbaren →
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.