
awesome-wazuh — Updated!
🛡️Großartige Listen zu allerlei interessanten Themen rund um Wazuh XDR/SIEM
awesome-wazuh 
Kuratierte Liste von Wazuh-Ressourcen, -Tools und -Integrationen
Wazuh ist eine kostenlose Open-Source-Sicherheitsüberwachungsplattform für Bedrohungsprävention, -erkennung und -reaktion.
Inhalt
- Offizielle Dokumentation
- Erste Schritte
- Einrichtungsanleitungen
- Bereitstellung
- Regeln & Erkennung
- Integrationen
- Tools & Dienstprogramme
- Wartung
- Compliance
- Schulung & Zertifizierung
- Anleitungen & Tutorials
- Botschafterprogramm
- Community
- Mitwirken
Offizielle Dokumentation
- 🟢 Wazuh-Dokumentation - Installations-, Konfigurations- und Nutzungsanleitungen
- 🟢 Architekturübersicht - Systemdesign und -komponenten
- 🟢 API-Referenz - REST-API-Endpunkte
- 🟢 Wazuh-Blog - Wöchentliche technische Artikel
- 🟢 Versionshinweise - Versionsgeschichte und Änderungsprotokoll
Erste Schritte
- 🟢 Installationsanleitung - Schritt-für-Schritt-Bereitstellungsanweisungen
- 🟢 Schnellstart - In 30-60 Minuten einsatzbereit
- 🟢 Wazuh Cloud - Vollständig verwaltete SaaS-Option mit kostenloser Stufe
- 🟢 Docker-Schnellstart - Ein-Kommando-Bereitstellung zum Testen
Einrichtungsanleitungen
Schritt-für-Schritt-Einrichtungswalkthroughs für Wazuh-Installation, -Konfiguration und betriebliche Aufgaben.
- 🟡 samma-io/wazuh-help - Einrichtungshilfe, Fehlerbehebung und betriebliche Hinweise für Wazuh-Bereitstellungen
Bereitstellung
Docker
- 🟢 Offizielle Docker-Anleitung - Dokumentation zur Containerbereitstellung
- 🟢 Docker-Repository - Docker-Compose-Dateien und Images (1000+ Sterne)
Kubernetes
- 🟢 Offizielle Kubernetes-Anleitung - K8s-Cluster-Bereitstellung
- 🟢 Helm-Charts - Produktionstaugliche Helm-Pakete mit HA-Unterstützung
Terraform / OpenTofu
- 🟡 Terraform/OpenTofu-Provider - Community-Provider, aktiv gepflegt
- 🟡 Terraform-Registrierung - Offizieller Terraform-Registrierungseintrag
- 🟢 Funktionsanfrage - Offizieller Wazuh-Provider (geplant)
Ansible
- 🟢 Offizielle Ansible-Anleitung - Automatisierung der Multi-Host-Bereitstellung
- 🟢 Ansible-Playbooks - Fertig verwendbare Playbooks (für Produktion Release-Branches verwenden)
Cloud-Plattformen
- 🟢 AWS-Bereitstellung - CloudTrail, GuardDuty, Security Hub, Macie
- 🟢 Azure-Bereitstellung - Log Analytics, Microsoft Graph, Intune
- 🟢 GCP-Bereitstellung - Pub/Sub- und Cloud-Speicher-Integration
- 🟢 Virtuelle Maschinen (OVA/AMI) - Vorgefertigte Images für schnelle Proofs of Concept
CI/CD & Testen
- 🟢 Wazuh QA - Automatisierte Tests und CI/CD-Infrastruktur
Regeln & Erkennung
- 🟢 Regeldokumentation - Regelsyntax und Optimierung
- 🟢 Anleitung zu benutzerdefinierten Regeln - Schreiben und Testen benutzerdefinierter Regeln
- 🟢 Offizielles Ruleset - Vollständiges Regelrepository
Community-Regeln
Allzweck-Community-Regelsammlungen.
- 🟡 socfortress/Wazuh-Rules - Community-Regelsammlung
- 🟡 Ghost47-coder/Wazuh-Rules - Benutzerdefiniertes Regelset und Decoder
Herstellerspezifische Regeln
Decoder und Rulesets für bestimmte Geräte, Appliances und Plattformen.
- 🟡 Fortigate-Regeln & Decoder - Fortigate-Geräteüberwachung
- 🟡 Pi-hole-Decoder & Regeln - Pi-hole-DNS-Sinkhole-Überwachung und -Erkennung
- 🟡 Synology DSM (st0rm-cr0w) - Synology-DSM-Decoder und Regeln
- 🟡 Synology DSM (Tomo-9925) - Alternative Synology-DSM-Decoder-Implementierung
- 🟡 Unifi-Decoder - Ubiquiti-Unifi-Netzwerküberwachung
Erkennungsmodule
- 🟢 Dateiintegritätsüberwachung (FIM) - Unbefugte Dateiänderungen erkennen
- 🟢 Schwachstellenerkennung - CVE-Scanning und -Bewertung
- 🟢 Konfigurationsbewertung (SCA) - Compliance-Validierung und Härtung
- 🟢 Malware-Erkennung - ClamAV- und YARA-Integration
- 🟢 Aktive Antwort - Automatisierte Bedrohungsreaktion
Integrationen
Verbinden Sie Wazuh mit externen Plattformen für Alarmierung, Ticketing, Bedrohungsinformationen und Orchestrierung.
Alarmierung
- 🟢 Slack - Echtzeit-Alarme an Slack-Kanäle
- 🟢 PagerDuty - Eskalation von Bereitschaftsvorfällen
- 🟢 E-Mail - SMTP-Alarmzustellung
Ticketing
- 🟢 Generische API-Integration - Beliebige externe API auslösen
- 🟢 ServiceNow-Integration - REST-API + Python-Skript
- 🟡 Jira-Integration - Community-Anleitung
Bedrohungsinformationen
- 🟢 VirusTotal - Datei-Hash- und URL-Anreicherung
- 🟢 CDB-Listen - Benutzerdefinierte Bedrohungsinformationslisten
Cloud-Plattformen
- 🟢 AWS Security Hub - CloudTrail-, GuardDuty- und Security-Lake-Integration
- 🟢 Azure Sentinel - Microsoft-Sentinel-Integration
- 🟢 Google Cloud - Cloud-Audit-Logs-Integration
SOAR
- 🟡 Shuffle SOAR - Open-Source-SOAR mit Wazuh-Unterstützung
- 🟢 Shuffle + Teams-Integration - SOAR-basierte Teams-Alarmierung
- 🟡 Automatisierte Bedrohungserkennung & -reaktion (Medium) - Praktische Automatisierung der Bedrohungsreaktion mit Wazuh + Shuffle
Benutzerdefinierte Integrationen
- 🟡 wazuh2thehive - TheHive-Fallmanagement-Integration
- 🟡 wazuh-opencti - OpenCTI-Bedrohungsinformationsplattform
- 🟡 wazuh-integrations - Sammlung benutzerdefinierter Integrationen
- 🟡 Prometheus-Exporter - Prometheus-Metriken und -Überwachung
- 🟡 Sophos-Wazuh-SOC - Sophos-Firewall- und Endpunkt-Integration für SOC-Betrieb
- 🟡 Telegram-Alarmierung - Telegram-Benachrichtigungsskript
- 🟡 Benutzerdefiniertes Telegram - Erweiterte Telegram-Alarmformatierung
- 🟡 wazuh-nmap - Nmap-Netzwerkscan-Integration
Wartung
Sicherung & Wiederherstellung
- 🟢 Erstellen eines Backups – Zentrale Komponenten - Offizielle Anleitung: zu sichernde Verzeichnisse (
/etc/wazuh-indexer/,/var/ossec/etc/, Zertifikate) mitrsync+tar - 🟢 Wiederherstellen zentraler Komponenten - Schritt-für-Schritt-Wiederherstellung für Einzelknoten- und Multi-Knoten-Cluster
- 🟢 Index-Backup-Verwaltung - Offizieller Blog: OpenSearch-Snapshots für Alarmdaten – Dateisystem, S3, Azure, GCS, SLM-Automatisierung
- 🟡 Snapshot and Restore – Praktischer Leitfaden - Community-Walkthrough:
path.repo-Konfiguration, Snapshot über CLI und Dashboard-UI, Cron-Automatisierung
Bekannte Probleme
Wazuh-Dienste starten nach Neustart auf Debian/Ubuntu nicht
Ein bekanntes Problem bei All-in-One-Installationen: Wazuh-Dienste (wazuh-indexer, wazuh-manager, wazuh-dashboard) haben keine After=-Abhängigkeiten in ihren systemd-Units, was zu Wettlaufsituationen beim Booten führt. Symptome: Dashboard gibt „server is not ready yet“ zurück, Indexer wechselt in den Status failed, oder Manager schlägt aufgrund einer fehlenden PID-Datei fehl.
- 🟡 wazuh-indexer #201 - Indexer schlägt nach Neustart fehl: fehlendes Verzeichnis
/var/log/wazuh-indexer/gc.log - 🟡 wazuh-packages #1962 - Indexer wechselt nach Neustart in den Status
failed(v4.4.0+) - 🟡 wazuh/wazuh #31037 -
Permission deniedauf GC-Log beim JVM-Start
Workaround: systemd-Override erstellen, um die Startreihenfolge zu erzwingen:
# /etc/systemd/system/wazuh-manager.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
# /etc/systemd/system/wazuh-dashboard.service.d/override.conf
[Unit]
After=wazuh-indexer.service network-online.target
Dann neu laden: systemctl daemon-reload. Falls der Indexer noch zusätzliche Zeit zum Initialisieren benötigt, ExecStartPre=/bin/sleep 15 zum Dashboard-Override hinzufügen.
Tools & Dienstprogramme
- 🟡 Wazuh Tools - Sammlung betrieblicher Hilfsskripte
- 🟡 Wazuh Auto-Generator - Generiert Decoder und Regeln aus rohen Log-Beispielen mittels deterministischer Musteranalyse, mit Bulk-Log-Analyse und integrierter Feld-Extraktionssimulation
- 🟡 MCP Server Wazuh - Model Context Protocol Server für Wazuh
- 🟡 Wazuh MCP Server - Alternative MCP-Implementierung
Compliance
Ordnen Sie Wazuh-Funktionen regulatorischen Rahmenwerken zu.
- 🟢 PCI-DSS - Zahlungskarten-Industrie-Datensicherheitsstandard
- 🟢 GDPR - EU-Datenschutzverordnung
- 🟢 NIS-2 - EU-Richtlinie für kritische Infrastrukturen (Prüffrist 30. Juni 2026)
- 🟢 ISO 27001 - Standard für Informationssicherheitsmanagement
- 🟢 HIPAA - Schutz von Gesundheitsdaten
- 🟢 NIST 800-53 - Bundes-Sicherheitskontrollen
- 🟢 TSC (SOC 2) - Trust Service Criteria
Schulung & Zertifizierung
- 🟢 Offizielle Schulungskurse - 4-tägiges autorisiertes Zertifizierungsprogramm
- 🟡 YouTube-Tutorials - Offizielle Video-Anleitungen
- 🟡 Udemy – Kompletter Wazuh-Kurs - Vom Anfänger zum Fortgeschrittenen
- 🟡 initMAX – Wazuh-Schulung - Qualifikation als Certified Wazuh Professional
- 🟡 SIEM Intelligence – Certified Wazuh Administrator - CWA-Zertifizierung
Anleitungen & Tutorials
Von der Community beigesteuerte Anleitungen für bestimmte Anwendungsfälle und erweiterte Konfigurationen.
KI- & LLM-Integration
- 🟡 Lokales Ollama im Wazuh-Dashboard - LLM-gestützte Alarm-Erkenntnisse mit einer lokalen Ollama-Instanz, eingebettet in das Wazuh-Dashboard
- 🟡 Wazuh + AWS Bedrock + MCP (Teil 1) - Integration von Wazuh mit AWS Bedrock und Model Context Protocol für KI-gesteuerte Sicherheitsanalyse
- 🟡 Wazuh + AWS Bedrock + MCP (Teil 2) - Erweiterte Konfiguration und Anwendungsfälle für die Wazuh + AWS Bedrock + MCP-Integration
Erkennung & Reaktion
- 🟡 SOAR Flow Guide - SOAR-Orchestrierungs- und Automatisierungsmuster
- 🟡 Bruteforce-Erkennungsanleitung - Erkennung und Reaktion auf Brute-Force-Angriffe
Allgemein
- 🟡 Wazuh Complete Guide - Umfassende Anleitung zur Einrichtung und Konfiguration von Wazuh
Botschafterprogramm
Vertreten Sie Wazuh in Ihrer Region. Werden Sie Botschafter und teilen Sie Ihr Fachwissen.
- 🟢 Wazuh-Botschafterprogramm - So werden Sie Botschafter
- Anleitung zu Botschafteraktivitäten - Inhaltserstellung, Vorträge, Schulungen, Partnerschaften
Community
- 🟢 Wazuh-Community - Slack-Arbeitsbereich und Foren
- 🟢 GitHub-Diskussionen - Fragen & Antworten und Funktionsanfragen
- 🟢 GitHub-Organisation - 31+ Repositories (14.600+ Sterne auf dem Hauptprojekt)
- 🟢 Professioneller Support - Support-Dienste mit SLA
Beispiele
Dieses Repository enthält Bereitstellungsvorlagen und Beispiele:
- Docker Compose (examples/docker-compose/) - Einzel- und Multi-Knoten-Setups
- Terraform (examples/terraform/) - Infrastructure-as-Code-Vorlagen (kompatibel mit OpenTofu)
- Ansible (examples/ansible/) - Multi-Host-Playbooks
- Vagrant (examples/vagrant/) - Lokales VM-basiertes Labor
Mitwirken
Beiträge sind willkommen. So fügen Sie eine Ressource hinzu:
- Überprüfen Sie, ob der Link funktioniert (HTTP 200)
- Verwenden Sie das passende Badge: 🟢 Offiziell (Wazuh-Projekt) | 🟡 Community
- Halten Sie die Beschreibung auf 1-2 Zeilen, konkret und nützlich
- Fügen Sie in der richtigen Kategorie und alphabetischer Reihenfolge hinzu
- Reichen Sie einen Pull Request ein
Siehe CONTRIBUTING.md für Richtlinien.
Kuratiert von: Franco Tampieri (TTlab® - Security & DevOps) | [email protected]
Lizenz
Badges: 🟢 = Offiziell (Wazuh) | 🟡 = Community