Muchos equipos de seguridad instalan Wazuh y lo dejan funcionando con la configuración estándar. El resultado suele ser el mismo: «alert fatigue» (fatiga de alertas) o, peor aún, una falsa sensación de seguridad mientras vulnerabilidades críticas pasan desapercibidas en entornos dinámicos.
La detección de vulnerabilidades en Wazuh no es una tarea de «configurar y olvidar». Para convertir tu despliegue en un motor de DevSecOps real, debes dominar la sintonía fina del módulo de detección y del agente Syscollector.
¿Por qué fallan las configuraciones por defecto?
Wazuh correlaciona el inventario de paquetes de tus agentes con los feeds de CVE. Si tu Syscollector escanea demasiado lento, no verás cambios en tiempo real. Si escanea demasiado rápido en un entorno grande, saturarás la cola de eventos (event queue) del Manager. El equilibrio está en la volatilidad de tus activos.
Ajuste práctico: Sintonizando Syscollector y el Módulo
No trates a un servidor de base de datos estático igual que a un contenedor efímero.
Ajuste del Módulo de Detección (ossec.conf en el Manager):
Asegúrate de que tus feeds estén actualizados pero sin saturar los recursos del servidor.

Ajuste del Agente (Syscollector):
Para servidores, un intervalo de 6h es suficiente. Para entornos DevSecOps donde el despliegue es continuo, considera reducirlo, pero vigila el max_eps para evitar cuellos de botella.

Checklist para un Vulnerability Management Proactivo
- Prioriza el Inventario: Si el activo no está en el inventario, no existe para Wazuh. Asegúrate de que packages esté en yes.
- Gestión de Falsos Positivos: No desactives reglas globales. Crea reglas locales (local_rules.xml) para excluir librerías internas o paquetes que ya sabes que son seguros, usando el field para filtrar por nombre de paquete o por nombre de agente.
- Limpieza de Exclusiones: Revisa tu lista de exclusiones trimestralmente. Un parche mal aplicado hoy puede ser un riesgo crítico mañana.
- Correlación: No mires solo el dashboard de vulnerabilidades. Integra los hallazgos con File Integrity Monitoring (FIM); si un archivo crítico cambia (como un binario del sistema), correlaciónalo inmediatamente con el estado de vulnerabilidad de ese agente.
- Documentación Oficial: Consulta siempre la Guía de Detección de Vulnerabilidades para entender cómo Wazuh maneja las actualizaciones de contenido.
Mitigación Realista
El objetivo del DevSecOps es «shift security left«. Si encuentras una vulnerabilidad crítica, no esperes al escaneo manual. Integra Wazuh con herramientas de Active Response para aislar el nodo o notificar automáticamente al equipo de DevOps vía comunicación interna. La automatización es el puente entre «saber que eres vulnerable» y «estar protegido».
¿Cuál es el mayor obstáculo que enfrentas al filtrar el ruido en tu SIEM: el exceso de alertas de bajo riesgo o la falta de visibilidad en tus activos más dinámicos? Te leo en los comentarios.
0 comentarios