<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Wazuh Archivy - initMAX s.r.o.</title>
	<atom:link href="https://www.initmax.cz/kategorie/wazuh/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.initmax.cz/kategorie/wazuh/</link>
	<description>Nabízíme monitoring všech prvků infrastruktury; správu identit, automatizaci serverů, služeb i aplikací; správu logů, databází a mnoho více.</description>
	<lastBuildDate>Thu, 10 Sep 2026 16:45:30 +0000</lastBuildDate>
	<language>cs</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>
	<item>
		<title>Nový Wazuh 5.0 je téměř zde!</title>
		<link>https://www.initmax.cz/wazuh-5-0/</link>
		
		<dc:creator><![CDATA[Tomáš Heřmánek]]></dc:creator>
		<pubDate>Sun, 06 Sep 2026 20:45:09 +0000</pubDate>
				<category><![CDATA[Wazuh]]></category>
		<guid isPermaLink="false">https://www.initmax.cz/?p=27054</guid>

					<description><![CDATA[<p>Wazuh 5.0 přináší správu bezpečnostních nálezů, pravidla Sigma, nový tok dat a reporting. Přehled změn, dopadů na agenty a migrace z Wazuh 4.x.</p>
<p>The post <a href="https://www.initmax.cz/wazuh-5-0/">Nový Wazuh 5.0 je téměř zde!</a> appeared first on <a href="https://www.initmax.cz">initMAX s.r.o.</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Wazuh 5.0 posouvá platformu od sběru a&nbsp;vyhodnocování bezpečnostních událostí také k&nbsp;jejich <strong>správě a&nbsp;řešení přímo v&nbsp;dashboardu</strong>. Právě praktický posun v&nbsp;části <em>Event Management</em> — evidence případu, jeho stav, priorita, komentáře a&nbsp;sledování reakce — považujeme v&nbsp;initMAX za jeden z&nbsp;nejdůležitějších přínosů. Wazuh byl SIEM už před touto verzí; pětka ale rozšiřuje to, co v&nbsp;něm analytik zvládne po&nbsp;nalezení problému. Zkratka SIEM znamená <em>Security Information and Event Management</em>.</p>



<p class="wp-block-paragraph">Nejdůležitější praktická informace je ale jiná: <strong>centrální komponenty Wazuh 4.x se na&nbsp;Wazuh 5.x neupgradují přímo na&nbsp;místě</strong>. Přechod znamená čerstvou instalaci nového prostředí vedle původního, ruční přenos či&nbsp;nové nastavení kompatibilní konfigurace a&nbsp;postupné přepojení agentů. Nejde tedy o&nbsp;běžnou aktualizaci balíčků, ale o&nbsp;migrační projekt.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Pozor: historická data z&nbsp;Wazuhu 4.x do&nbsp;nového Wazuhu 5 nepřenesete podporovaným migračním postupem. V&nbsp;novém systému začínáte se sběrem událostí a&nbsp;nálezů od nuly.</strong> Pro popisovanou verzi 5.0.0 Beta 5 výrobce neposkytuje podporovaný přenos těchto dat ani přes snapshot/restore či&nbsp;reindex. Viz <a href="https://github.com/wazuh/wazuh-indexer-plugins/blob/v5.0.0-beta5/docs/guide/migration/index.md#data-cannot-be-migrated" rel="nofollow">oficiální omezení migrace</a>.</p>


<p class="wp-block-paragraph">Stará data tím sama o&nbsp;sobě nezmizí, ale pro jejich dohledávání je nutné zachovat původní indexer a&nbsp;dashboard 4.x jako oddělené prostředí pro čtení. <strong>Staré indexy ani potřebné 4.x prostředí proto při&nbsp;přechodu nemažte.</strong></p>
</blockquote>



<h2 class="wp-block-heading">Šest změn, které jsou pro správce a&nbsp;analytiky nejdůležitější</h2>



<p class="wp-block-paragraph">Srovnání vychází z&nbsp;celé řady <strong>Wazuh 4.x včetně 4.14.7</strong>, nikoli jen z&nbsp;původního vydání 4.0. U&nbsp;známých funkcí rozlišujeme, co pětka skutečně přidává a&nbsp;kde mění jejich implementaci, konfiguraci nebo způsob používání.</p>



<ul class="wp-block-list">
<li><strong>Správa událostí a&nbsp;incidentů přímo ve Wazuhu.</strong> Case Management přidává k&nbsp;nálezu stav, prioritu, popis a&nbsp;komentáře. Pro tento základní workflow už není nutné otevírat samostatný ticket v&nbsp;jiném systému.</li>


<li><strong>HTTPS a&nbsp;důvěra mezi agentem a&nbsp;managerem.</strong> Nový transport mění požadavky na&nbsp;konfiguraci obou stran. Serverový certifikát je nutný, ale ověřování protistrany nelze automaticky předpokládat: v&nbsp;Beta 5 má agent bez konfigurace <code>&lt;ssl&gt;</code> výchozí režim <code>none</code>. Bezpečný přechod vyžaduje připravit důvěru a&nbsp;ověřování, případně klientské certifikáty, podle zvoleného režimu.</li>


<li><strong>Nová instalace bez přenosu historie: v&nbsp;systému 5.x začíná sběr dat od nuly.</strong> Podle migračního postupu pro Beta 5 se přenáší kompatibilní konfigurace, nikoli historická indexovaná data. Původní indexer a&nbsp;dashboard 4.x zachovejte pro čtení historie; nové prostředí 5.x vybudujte vedle nich.</li>


<li><strong>Nové psaní a&nbsp;testování vlastních pravidel.</strong> XML dekodéry a&nbsp;pravidla se nepřenesou pouhým přejmenováním souborů. Mění se syntaxe, normalizovaná pole i&nbsp;workflow: YAML dekodér, Sigma kompatibilní pravidlo a&nbsp;oddělené prostory Draft → Test → Custom. Je nutné ověřit parsování i&nbsp;pozitivní a&nbsp;negativní detekční scénář.</li>


<li><strong>Plánovaný reporting v&nbsp;nové reportovací vrstvě.</strong> Plán a&nbsp;notifikace zjednodušují předávání výsledků, ale odkaz na&nbsp;report není totéž co hotové PDF v&nbsp;e-mailové příloze. Samotný PDF/CSV export není novinkou pětky; přestavuje se reportovací workflow a&nbsp;jeho konfigurace. U&nbsp;Beta 5 navíc výrobce uvádí chybu chybějící patičky ve výsledném PDF.</li>


<li><strong>Manager pracuje jako cluster i&nbsp;s&nbsp;jediným uzlem.</strong> Sjednocuje se výchozí provozní model. V&nbsp;initMAX tento přístup používáme dlouhodobě; jeden uzel ovšem sám o&nbsp;sobě nezajišťuje vysokou dostupnost.</li>
</ul>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Wazuh 5.0 se blíží.</strong> Článek popisuje změny ve verzi 5.0.0 Beta 5. Finální vydání může přinést další úpravy; předběžná verze není určena pro produkční nasazení.</p>
</blockquote>



<p class="wp-block-paragraph">S nasazením a&nbsp;přechodem na&nbsp;novou verzi vám pomůžeme od návrhu architektury po&nbsp;ověření vlastních pravidel. Praktické ukázky připravujeme také do&nbsp;našich webinářů.</p>



<div class="wp-block-columns is-layout-flex wp-container-core-columns-is-layout-0aaff701 wp-block-columns-is-layout-flex" style="margin-right:-8px;margin-left:-8px">
<div class="wp-block-column is-layout-flow wp-block-column-is-layout-flow" style="padding-right:8px;padding-left:8px">
<div class="wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex">
<div class="wp-block-button has-custom-width wp-block-button__width-100"><a class="wp-block-button__link has-text-color has-background wp-element-button" href="https://www.initmax.cz/kontakt/" style="border-radius:8px;color:#ffffff;background-color:#1f65f4">Konzultace Wazuh 5.0</a></div>
</div>
</div>


<div class="wp-block-column is-layout-flow wp-block-column-is-layout-flow" style="padding-right:8px;padding-left:8px">
<div class="wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex">
<div class="wp-block-button has-custom-width wp-block-button__width-100"><a class="wp-block-button__link has-text-color has-background wp-element-button" href="https://www.initmax.cz/webinare/" style="border-radius:8px;color:#ffffff;background-color:#1f65f4">Wazuh webináře</a></div>
</div>
</div>
</div>



<figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-overview.jpg" alt="Přehled Wazuh 5.0: agenti, bezpečnostní nálezy a stav bezpečnostních modulů." class="wp-image-27308" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-overview.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-overview-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-overview-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-overview-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-overview-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-overview-1216x684.jpg 1216w" sizes="(max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Přehled Wazuh 5.0: agenti, bezpečnostní nálezy a&nbsp;stav bezpečnostních modulů.</figcaption></figure>







<section id="social-links-block_feb1cb40844155612f762d43f388d715" data-id="social-links-block_feb1cb40844155612f762d43f388d715" class="gt-block social-links">
			<div class="social-links__content"><p><strong>Dejte nám Like, sdílejte nás nebo nás sledujte 😍</strong><br />
Ať vám nic neunikne:</p>
</div>
		<div class="socials df df--fw-w df--ai-c df--jc-c">
					<a href="https://x.com/initmax" title="X" class="social-link social-link--colored twitter-x" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" class="icon icon-tabler icon-tabler-brand-x" width="24" height="24" viewBox="0 0 24 24" stroke-width="2" stroke="currentColor" fill="none" stroke-linecap="round" stroke-linejoin="round"><path stroke="none" d="M0 0h24v24H0z" fill="none"/><path d="M4 4l11.733 16h4.267l-11.733 -16z" /><path d="M4 20l6.768 -6.768m2.46 -2.46l6.772 -6.772" /></svg>


</a>
							<a href="https://www.linkedin.com/company/initmax/" title="Odkaz na Linkedin" class="social-link social-link--colored linkedin" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><g data-name="Group 3318" transform="translate(-4214 7797)"><g data-name="Group 2185" transform="translate(4214 -7797)"><path data-name="Path 524" d="M0,0H24V24H0Z" fill="none"/><rect data-name="Rectangle 1825" width="16" height="16" rx="2" transform="translate(4 4)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><line data-name="Line 64" y2="5" transform="translate(8 11)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><line data-name="Line 65" y2="0.01" transform="translate(8 8)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><line data-name="Line 66" y1="5" transform="translate(12 11)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 525" d="M16,16V13a2,2,0,0,0-4,0" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></g></g></svg>
</a>
									<a href="https://www.youtube.com/@initmax1" title="Odkaz na Youtube" class="social-link social-link--colored youtube" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" class="icon icon-tabler icon-tabler-brand-youtube" width="24" height="24" viewBox="0 0 24 24" stroke-width="2" stroke="currentColor" fill="none" stroke-linecap="round" stroke-linejoin="round"><path stroke="none" d="M0 0h24v24H0z" fill="none"/><path d="M3 5m0 4a4 4 0 0 1 4 -4h10a4 4 0 0 1 4 4v6a4 4 0 0 1 -4 4h-10a4 4 0 0 1 -4 -4z" /><path d="M10 9l5 3l-5 3z" /></svg>


</a>
										<a href="https://github.com/initmax" title="Odkaz na GitHub" class="social-link social-link--colored github" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" class="icon icon-tabler icon-tabler-brand-github" width="24" height="24" viewBox="0 0 24 24" stroke-width="2" stroke="currentColor" fill="none" stroke-linecap="round" stroke-linejoin="round"><path stroke="none" d="M0 0h24v24H0z" fill="none"/><path d="M9 19c-4.3 1.4 -4.3 -2.5 -6 -3m12 5v-3.5c0 -1 .1 -1.4 -.5 -2c2.8 -.3 5.5 -1.4 5.5 -6a4.6 4.6 0 0 0 -1.3 -3.2a4.2 4.2 0 0 0 -.1 -3.2s-1.1 -.3 -3.5 1.3a12.3 12.3 0 0 0 -6.2 0c-2.4 -1.6 -3.5 -1.3 -3.5 -1.3a4.2 4.2 0 0 0 -.1 3.2a4.6 4.6 0 0 0 -1.3 3.2c0 4.6 2.7 5.7 5.5 6c-.6 .6 -.6 1.2 -.5 2v3.5" /></svg>


</a>
								<a href="https://www.facebook.com/initmax" title="Odkaz na Facebook" class="social-link social-link--colored facebook" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><g data-name="Group 3193" transform="translate(-4286 7797)"><g data-name="Group 3189"><path data-name="Path 515" d="M0,0H24V24H0Z" transform="translate(4286 -7797)" fill="none"/><path data-name="Path 516" d="M7,10v4h3v7h4V14h3l1-4H14V8a1,1,0,0,1,1-1h3V3H15a5,5,0,0,0-5,5v2H7" transform="translate(4286 -7797)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></g></g></svg>
</a>
							<a href="https://www.instagram.com/initmax/" title="Odkaz na Instagram" class="social-link social-link--colored instagram" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><g data-name="Group 3194" transform="translate(-4358 7797)"><g data-name="Group 3190"><path data-name="Path 517" d="M0,0H24V24H0Z" transform="translate(4358 -7797)" fill="none"/><rect data-name="Rectangle 1783" width="16" height="16" rx="4" transform="translate(4362 -7793)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><circle data-name="Ellipse 51" cx="3" cy="3" r="3" transform="translate(4367 -7788)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><line data-name="Line 63" y2="0.001" transform="translate(4374.5 -7789.5)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></g></g></svg>
</a>
			</div>
</section>




<h2 class="wp-block-heading">Proč je Wazuh 5.0 skutečně nová generace</h2>



<p class="wp-block-paragraph">V hlavní alertové cestě Wazuh 4.x manager přijímá data od agentů, dekóduje je, porovnává s&nbsp;pravidly a&nbsp;vytváří alerty. Filebeat následně čte soubor s&nbsp;alerty a&nbsp;posílá dokumenty do&nbsp;indexeru pro zobrazení v&nbsp;dashboardu. <strong>Ne všechna data však ve 4.x procházejí Filebeatem:</strong> indexer connector už existuje například pro stavová data zranitelností a&nbsp;novějšího inventáře. Pětka zásadně mění právě cestu bezpečnostních událostí a&nbsp;místo, kde se nad nimi vyhodnocují pravidla.</p>



<p class="wp-block-paragraph">Ve Wazuh 5.0 je tok rozdělen do&nbsp;dvou hlavních analytických vrstev:</p>



<ul class="wp-block-list">
<li><strong>Normalizační engine ve Wazuh manageru</strong> přijme surovou událost, vybere správnou integraci a&nbsp;dekodéry, rozparsuje data, převede je do&nbsp;Wazuh Common Schema a&nbsp;případně je obohatí o&nbsp;GeoIP, ASN nebo IOC kontext.</li>



<li><strong>Detekční engine ve Wazuh indexeru</strong> vyhodnotí normalizovaná data pomocí Sigma kompatibilních pravidel a&nbsp;detektorů. Pokud podmínky odpovídají, vytvoří <em>finding</em> – bezpečnostní nález, který v&nbsp;nové architektuře přebírá roli alertu z&nbsp;Wazuh 4.x.</li>
</ul>



<p class="wp-block-paragraph">Základní tok tedy vypadá takto:</p>



<figure class="wp-block-image size-full"><a href="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs.webp"><img decoding="async" width="1920" height="2160" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs.webp" alt="Tok Wazuh 5.0: zdroj logu, normalizace v manageru, detekce v indexeru a bezpečnostní nález." class="wp-image-27353" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs.webp 1920w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs-267x300.webp 267w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs-910x1024.webp 910w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs-768x864.webp 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs-1365x1536.webp 1365w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs-1820x2048.webp 1820w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs-608x684.webp 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-event-flow-cs-1216x1368.webp 1216w" sizes="(max-width: 1920px) 100vw, 1920px" /></a><figcaption class="wp-element-caption">Základní tok události ve Wazuh 5.0: normalizace v&nbsp;manageru, detekce v&nbsp;indexeru.</figcaption></figure>



<p class="wp-block-paragraph">Rozdělení není jen interní refaktoring. Ovlivňuje formát pravidel, indexy, názvy polí, provozní metriky, retenci dat, vlastní dashboardy i&nbsp;způsob reakce na&nbsp;incident. Skript, který ve 4.x četl <code>alerts.json</code>, dashboard postavený nad <code>wazuh-alerts-*</code> nebo automatizace závislá na&nbsp;číselné hodnotě <code>rule.level</code> se bez úprav do&nbsp;nové architektury nepřenese.</p>



<h3 class="wp-block-heading">Událost a&nbsp;finding už nejsou totéž</h3>



<p class="wp-block-paragraph">Wazuh 5.0 důsledně odděluje událost od výsledku detekce. <strong>Událost</strong> je normalizovaný záznam toho, co se ve sledovaném prostředí stalo. <strong>Finding</strong> vznikne až tehdy, když detektor najde shodu s&nbsp;pravidlem. Jedna událost může projít více aktivními politikami a&nbsp;vytvořit více nálezů, pokud odpovídá více detekčním pravidlům.</p>



<p class="wp-block-paragraph">Toto rozdělení zlepšuje dohledatelnost. Analytik může pracovat s&nbsp;kompletním normalizovaným proudem událostí, ale současně má oddělenou datovou vrstvu pro bezpečnostní nálezy. Finding obsahuje původní událost, informace o&nbsp;pravidle, závažnost, vazby na&nbsp;MITRE ATT&amp;CK a&nbsp;compliance a&nbsp;případně také data pro správu případu.</p>



<p class="wp-block-paragraph">Provozní dopad je významný: při&nbsp;hledání v&nbsp;Discoveru nebo při&nbsp;návrhu dashboardu je potřeba vědět, zda chceme procházet všechny události, nebo pouze nálezy. Dotaz nad <code>wazuh-events*</code> odpovídá na&nbsp;jinou otázku než dotaz nad <code>wazuh-findings*</code>.</p>



<figure class="wp-block-image size-full"><img decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-findings.jpg" alt="Přehled bezpečnostních nálezů z ukázkových SSH autentizačních událostí." class="wp-image-27329" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-findings.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-findings-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-findings-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-findings-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-findings-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-findings-1216x684.jpg 1216w" sizes="(max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Přehled bezpečnostních nálezů z&nbsp;ukázkových SSH autentizačních událostí.</figcaption></figure>



<h3 class="wp-block-heading">Co to znamená v&nbsp;praxi</h3>



<ul class="wp-block-list">
<li>Týmy získají čistší hranici mezi sběrem a&nbsp;detekcí.</li>



<li>Pravidla pracují nad normalizovaným schématem místo nad různorodými poli jednotlivých produktů.</li>



<li>Vlastní integrace, dekodéry a&nbsp;pravidla se spravují jako obsah s&nbsp;řízeným životním cyklem.</li>



<li>Detekce běží v&nbsp;indexeru, takže návrh a&nbsp;výkon indexerového clusteru budou mít přímý vliv i&nbsp;na&nbsp;rychlost tvorby findings.</li>



<li>Migrace se musí testovat jako celek – nestačí ověřit pouze spojení agentů s&nbsp;managerem.</li>
</ul>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Wazuh 5.0 není běžný upgrade balíčků.</strong> Pokud potřebujete zjistit, co změna znamená právě pro vaše vlastní dekodéry, pravidla, integrace, retenci a&nbsp;automatizaci, <a href="https://www.initmax.cz/kontakt/">kontaktujte nás</a>. Společně připravíme inventář závislostí a&nbsp;realistický plán přechodu ještě před prvním zásahem do&nbsp;produkce.</p>
</blockquote>



<h2 class="wp-block-heading">Filebeat končí, události posílá nativní indexer-connector</h2>



<p class="wp-block-paragraph">Jednou z&nbsp;nejviditelnějších architektonických změn je odstranění Filebeatu z&nbsp;výchozího toku dat. Wazuh 4.x typicky zapisuje alerty na&nbsp;manageru do&nbsp;JSON souboru a&nbsp;Filebeat je odesílá do&nbsp;indexeru. Wazuh 5.0 používá <strong>nativní spojení Wazuh manageru s&nbsp;indexerem prostřednictvím <code>indexer-connector</code></strong>.</p>



<p class="wp-block-paragraph">Nový tok odstraňuje samostatnou shipper vrstvu a&nbsp;související konfiguraci <code>filebeat.yml</code>, moduly i&nbsp;frontu založenou na&nbsp;čtení <code>alerts.json</code>. Manager zároveň podle dokumentace Wazuh 5.x už alerty z&nbsp;endpointů lokálně neukládá stejným způsobem jako dříve. Normalizované události předává přímo do&nbsp;odpovídajících datových proudů indexeru.</p>



<p class="wp-block-paragraph"><strong>Technická zajímavost: Filebeat v&nbsp;C++?</strong> Funkčně je toto přirovnání v&nbsp;oblasti odesílání dat výstižné: Filebeat je napsaný v&nbsp;Go, zatímco nativní <code>indexer-connector</code> je knihovna v&nbsp;C++. Oba řeší dávkování přes Bulk API, frontování, časované odesílání a&nbsp;vyhodnocování položek <code>items</code> v&nbsp;bulk odpovědi. Při&nbsp;HTTP 413 konektor rozdělí dávku nebo sníží její limit podle použitého režimu; dočasné chyby řeší opakováním s&nbsp;prodlužovanou prodlevou. <strong>Nejde však o&nbsp;doložený přepis či&nbsp;převzetí kódu Filebeatu ani o&nbsp;shodné garance doručení.</strong> Konektor byl součástí už Wazuh 4.x; změnou v&nbsp;pětce je rozšíření jeho role a&nbsp;odstranění samostatného Filebeatu z&nbsp;hlavního toku událostí. Srovnání vychází z&nbsp;<a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/docs/ref/modules/indexer_connector/README.md" rel="nofollow">implementace a&nbsp;dokumentace konektoru</a>, <a href="https://github.com/elastic/beats/blob/main/libbeat/outputs/elasticsearch/client.go" rel="nofollow">Go klienta Beats pro Bulk API</a> a&nbsp;<a href="https://github.com/wazuh/wazuh/blob/v4.14.7/src/shared_modules/indexer_connector/src/indexerConnector.cpp" rel="nofollow">konektoru ve Wazuh 4.14.7</a>.</p>



<p class="wp-block-paragraph">To zjednodušuje počet centrálních komponent, ale mění provozní diagnostiku. Při&nbsp;výpadku dat už administrátor nebude kontrolovat jen stav manageru, velikost <code>alerts.json</code> a&nbsp;Filebeat registry. Bude sledovat:</p>



<ul class="wp-block-list">
<li>dostupnost indexerových uzlů z&nbsp;manageru;</li>



<li>TLS certifikáty a&nbsp;oprávnění účtu používaného konektorem;</li>



<li>logy <code>indexer-connector</code> včetně kontextu volajícího modulu;</li>



<li>stav front a&nbsp;interní watermarks manageru;</li>



<li>indexovací chyby, mapping konflikty a&nbsp;stav datových proudů v&nbsp;indexeru;</li>



<li>metriky komunikace a&nbsp;normalizačního enginu na&nbsp;dashboardu.</li>
</ul>



<p class="wp-block-paragraph">Beta 5 pro spojení manageru s&nbsp;indexerem definuje služební účet <code>wazuh-manager</code> s&nbsp;omezenou rolí <code>wazuh_manager</code>. Při&nbsp;migraci zkontrolujte účet uložený v&nbsp;manager keystoru a&nbsp;jeho skutečná oprávnění pro nové datové proudy. Přihlašovací údaje administrátora z&nbsp;původní konfigurace není vhodné mechanicky přenášet do&nbsp;běžného sběru dat.</p>



<p class="wp-block-paragraph">Zdrojový kód ukazuje také provozní rozměry fronty. Výchozí event queue má 131&nbsp;072 slotů a&nbsp;limit 32 MB, zatímco fronta konektoru do&nbsp;indexeru má 64 MB. Bulk dávka má 8 MB a&nbsp;výchozí flush interval 20 sekund. Orchestrátor samostatně měří zaplnění počtem položek i&nbsp;bajty, počítá zahozené vstupy a&nbsp;po&nbsp;desetiminutové souvislé kontenci nad 90&nbsp;% zapisuje varování. Tyto hodnoty jsou fallbacky ve zdrojovém tagu, nikoli univerzální sizing; balíček nebo interní konfigurace je mohou přepsat. Pro monitoring jsou podstatné především metriky zaplnění fronty, zahozených událostí a&nbsp;EPS za 1, 5 a&nbsp;30 minut.</p>





<h3 class="wp-block-heading">Co se stane s&nbsp;vlastními výstupy</h3>



<p class="wp-block-paragraph">Odstranění Filebeatu neznamená, že Wazuh 5.0 zakazuje integraci s&nbsp;jinými analytickými platformami. Znamená však, že dosavadní konfiguraci nelze automaticky považovat za kompatibilní. Pokud organizace používá upravený Filebeat pipeline, Logstash, vlastní ingest pipeline, kopii <code>alerts.json</code> nebo externí archivaci, musí přesně popsat současný tok a&nbsp;navrhnout jeho nový ekvivalent.</p>



<p class="wp-block-paragraph">Při návrhu doporučujeme oddělit tři potřeby:</p>



<ul class="wp-block-list">
<li><strong>Provozní data Wazuh 5.0</strong>, která zapisuje nativní konektor do&nbsp;nových datových proudů.</li>



<li><strong>Historická data Wazuh 4.x</strong>, pro jejichž dohledávání zůstává původní 4.x prostředí jako oddělený archiv.</li>



<li><strong>Externí export</strong>, například do&nbsp;dlouhodobého archivu, datového jezera nebo dalšího SIEMu, který musí mít vlastní jasně podporovanou cestu.</li>
</ul>



<h2 class="wp-block-heading">Wazuh Engine a&nbsp;nový systém Security Analytics</h2>



<p class="wp-block-paragraph">Nová analytická architektura rozděluje práci mezi více komponent. <strong>Wazuh Engine v&nbsp;manageru normalizuje a&nbsp;obohacuje události; Security Analytics v&nbsp;indexeru nad nimi vyhodnocuje detekční pravidla.</strong> Content Manager spravuje jejich obsah. Nejde tedy o&nbsp;jeden engine přesunutý na&nbsp;jiné místo ani o&nbsp;prosté přepsání původního <code>analysisd</code>. V&nbsp;dashboardu se správa normalizace a&nbsp;detekce soustřeďuje pod <strong>Security Analytics</strong>.</p>



<p class="wp-block-paragraph">Bezpečnostní obsah se skládá z&nbsp;několika typů prostředků:</p>



<ul class="wp-block-list">
<li><strong>Integration</strong> seskupuje obsah pro konkrétní produkt nebo zdroj logů.</li>



<li><strong>Decoder</strong> rozpozná vstup, rozparsuje jej a&nbsp;namapuje hodnoty do&nbsp;Wazuh Common Schema.</li>



<li><strong>Rule</strong> popisuje detekční podmínky v&nbsp;Sigma kompatibilním YAML formátu.</li>



<li><strong>Detector</strong> propojí pravidla s&nbsp;konkrétním indexem nebo aliasem a&nbsp;spouští jejich vyhodnocování podle plánu.</li>



<li><strong>KVDB</strong> poskytuje seznamy a&nbsp;mapování typu klíč–hodnota pro normalizaci a&nbsp;obohacení.</li>



<li><strong>Filter</strong> rozhoduje, které události projdou do&nbsp;dalších fází pipeline.</li>



<li><strong>Policy</strong> určuje pořadí a&nbsp;chování jednotlivých fází zpracování.</li>
</ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-security.jpg" alt="Standardní bezpečnostní obsah v aplikaci Security Analytics." class="wp-image-27316" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-security.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-security-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-security-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-security-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-security-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-security-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Standardní bezpečnostní obsah v&nbsp;aplikaci Security Analytics.</figcaption></figure>



<h3 class="wp-block-heading">Content Manager: standardní i&nbsp;vlastní obsah na&nbsp;jednom místě</h3>



<p class="wp-block-paragraph">Content Manager je plugin Wazuh indexeru, který udržuje pravidla, dekodéry, integrace, KVDB, filtry a&nbsp;IOC obsah. Stahuje standardní obsah z&nbsp;Wazuh CTI, vystavuje API pro vlastní obsah a&nbsp;synchronizuje změny s&nbsp;managerem, kde běží normalizační část enginu.</p>



<p class="wp-block-paragraph"><strong>Oddělení vlastních pravidel od pravidel výrobce není novinka.</strong> Ve 4.x už slouží adresáře <code>etc/rules</code> a&nbsp;<code>etc/decoders</code> pro vlastní obsah, odděleně od dodaného <code>ruleset</code>; správně uložené úpravy proto nemusí upgrade přepsat. Změnou v&nbsp;5.0 je správa obsahu přes Content Manager a&nbsp;explicitní pracovní cyklus Draft → Test → Custom. Místo přímé editace produkčních XML souborů připravujete nový formát obsahu, ověřujete jeho vazby a&nbsp;řídíte jeho aktivaci.</p>



<p class="wp-block-paragraph">Content Manager podle současného návrhu pravidelně kontroluje nové verze obsahu. Zároveň umožňuje ruční aktualizaci a&nbsp;instalace indexeru obsahuje snapshoty rulesetu, vulnerability feedu a&nbsp;IOC feedu, aby čerstvě nasazený cluster měl výchozí obsah i&nbsp;bez okamžitého spojení ven.</p>



<h3 class="wp-block-heading">Co ve skutečnosti probíhá při&nbsp;aktualizaci obsahu</h3>



<p class="wp-block-paragraph">Nejde o&nbsp;prosté přepsání souborů. Výchozí synchronizace Content Manageru běží po&nbsp;120 sekundách, zatímco IOC a&nbsp;GeoIP obsah se kontrolují po&nbsp;360 sekundách. Manager nejdřív porovná SHA-256 hash vzdálené politiky s&nbsp;právě nasazenou verzí. Pokud se hash nezměnil, neprovádí žádný reload.</p>



<p class="wp-block-paragraph">Při změně se obsah stáhne do&nbsp;dočasného namespace, zvaliduje a&nbsp;teprve potom se aktivní route atomicky přepne na&nbsp;novou verzi. Kód obsahuje rollback při&nbsp;chybě importu i&nbsp;při&nbsp;neúspěšném hot-swapu. Synchronizace se navíc vyhne stažení ve chvíli, kdy vzdálený consumer není ve stavu <code>idle</code>, aby nevytvořila snapshot napůl provedené aktualizace.</p>



<p class="wp-block-paragraph">Obsah lze aktivovat bez restartu celého manageru, ale změna není nutně okamžitá. <strong>Samotný hot reload není novinka pětky:</strong> analysisd jej pro pravidla, dekodéry a&nbsp;CDB seznamy získal už ve <a href="https://github.com/wazuh/wazuh/pull/29458" rel="nofollow">Wazuh 4.13</a>. V&nbsp;5.0 se mění správa a&nbsp;distribuce obsahu přes Content Manager, jeho validace v&nbsp;oddělených prostorech a&nbsp;přepínání politik normalizačního enginu. Při&nbsp;diagnostice kontrolujte hash, stav consumeru, poslední úspěšnou synchronizaci a&nbsp;skutečně aktivní namespace, nikoli pouze to, že se pravidlo už zobrazuje v&nbsp;dashboardu.</p>



<h3 class="wp-block-heading">Čtyři spaces: Draft, Test, Custom a&nbsp;Standard</h3>



<p class="wp-block-paragraph">Wazuh 5.0 zavádí čtyři logické prostory:</p>



<figure class="wp-block-table im-article-table"><table>
<thead>
<tr>
<th>Space</th>
<th>Účel</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Draft</strong></td>
<td>Pracovní prostor, kde lze vlastní obsah vytvářet, upravovat a&nbsp;mazat.</td>
</tr>
<tr>
<td><strong>Test</strong></td>
<td>Prostor pro validaci, Log Test a&nbsp;ověření vazeb před produkčním použitím.</td>
</tr>
<tr>
<td><strong>Custom</strong></td>
<td>Aktivní vlastní obsah organizace používaný enginem v&nbsp;produkční pipeline.</td>
</tr>
<tr>
<td><strong>Standard</strong></td>
<td>Read-only obsah dodávaný přes Wazuh CTI.</td>
</tr>
</tbody>
</table></figure>



<p class="wp-block-paragraph">Vlastní změna prochází cestou <strong>Draft → Test → Custom</strong>. Content Manager při&nbsp;povýšení zpracuje změny a&nbsp;aktualizuje cílový space. Připravenost normalizačního obsahu je nutné ověřit v&nbsp;enginu; distribuce a&nbsp;aktivace vlastního obsahu nejsou totéž jako zobrazení změny v&nbsp;seznamu. Průběžnou detekci nad uloženými událostmi zajišťuje samostatně nakonfigurovaný detektor. Standardní a&nbsp;vlastní politika zůstávají oddělené, takže lze u&nbsp;každé události identifikovat, zda ji zpracoval standardní nebo vlastní obsah.</p>



<p class="wp-block-paragraph">Tento workflow je výrazně bezpečnější než přímá editace XML souboru na&nbsp;produkčním manageru. Neodstraňuje ale potřebu verzování a&nbsp;peer review. Doporučujeme vlastní YAML obsah dál uchovávat v&nbsp;Gitu, každou změnu svázat s&nbsp;testovacím logem a&nbsp;do&nbsp;<code>Custom</code> ji povýšit teprve po&nbsp;kontrole očekávaných i&nbsp;negativních scénářů.</p>



<h3 class="wp-block-heading">Integrace určují vlastnictví a&nbsp;kategorii dat</h3>



<p class="wp-block-paragraph">Integration je nejvyšší organizační jednotka pro související dekodéry, pravidla a&nbsp;pomocný obsah. Každý dekodér patří právě do&nbsp;jedné integrace. Integrace zároveň dostává kategorii, která určuje, do&nbsp;jakého datového proudu se normalizovaná událost zařadí.</p>



<p class="wp-block-paragraph">Aktuální kategorie jsou:</p>



<ul class="wp-block-list">
<li><code>access-management</code> pro autentizaci, autorizaci, identity a&nbsp;přístupy;</li>



<li><code>applications</code> pro webové servery, databáze, middleware a&nbsp;aplikace;</li>



<li><code>cloud-services</code> pro AWS, Azure, GCP a&nbsp;další cloudové služby;</li>



<li><code>network-activity</code> pro firewally, proxy, DNS a&nbsp;síťové toky;</li>



<li><code>security</code> pro EDR, SIEM feedy, skenery a&nbsp;další bezpečnostní nástroje;</li>



<li><code>system-activity</code> pro operační systémy, audit a&nbsp;syslog;</li>



<li><code>other</code> pro události, které se nevejdou jinam.</li>



<li><code>unclassified</code> pro události, které přijal pouze kořenový dekodér a&nbsp;žádný konkrétní dekodér je nezařadil.</li>
</ul>



<p class="wp-block-paragraph">Kategorie se zapisuje do&nbsp;<code>wazuh.integration.category</code> a&nbsp;ovlivňuje routing do&nbsp;datového proudu, například <code>wazuh-events-v5-cloud-services</code>. Nesprávná volba tedy není jen kosmetický problém v&nbsp;seznamu integrací. Promítne se do&nbsp;indexů, detektorů, dashboardů, retence i&nbsp;oprávnění.</p>



<h3 class="wp-block-heading">Dekodéry přecházejí z&nbsp;XML na&nbsp;YAML a&nbsp;WCS</h3>



<p class="wp-block-paragraph">Ve Wazuh 4.x jsou vlastní dekodéry typicky XML soubory v&nbsp;manageru. Wazuh 5.0 používá YAML assety a&nbsp;malý doménově specifický jazyk. Dekodér má tři hlavní části:</p>



<ul class="wp-block-list">
<li><code>check</code> ověří, zda má dekodér událost zpracovat;</li>



<li><code>parse</code> rozebere vstup pomocí parserových vzorů a&nbsp;odpovídajících parserů; nejde automaticky o&nbsp;regulární výraz;</li>



<li><code>normalize</code> namapuje získané hodnoty do&nbsp;polí Wazuh Common Schema.</li>
</ul>



<p class="wp-block-paragraph">Na konkrétním SSH logu je dobře vidět, proč nestačí změnit příponu souboru. Standardní dekodér <code>decoder/system-auth/0</code> převezme výsledek syslog parsování, rozpozná zprávu <code>sshd</code> a&nbsp;nastaví normalizovanou akci. Následující výřez pochází z&nbsp;jeho části <code>normalize</code>; nejde o&nbsp;samostatný importovatelný dekodér:</p>


<section id="block-code-block_215a9a2d7e35c8499355373943c1aaae" data-id="block-code-block_215a9a2d7e35c8499355373943c1aaae" class="gt-block block-code">
    <pre><code>normalize:
  - check: $_system.auth.ssh.event == Invalid OR $_system.auth.ssh.event == Failed OR $_system.auth.ssh.event == failures OR $_system.auth.ssh.event == fatal OR $_system.auth.ssh.event == exceeded OR $_system.auth.ssh.event == Disconnecting
    map:
      - event.action: authentication-failure
      - event.category: array_append(authentication)
      - event.outcome: failure
      - event.type: array_append(info)</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<p class="wp-block-paragraph">Například SSH zpráva <code>Failed password for invalid user demo-admin from 203.0.113.10 port 51234 ssh2</code> se standardním dekodérem normalizuje na&nbsp;<code>event.action: authentication-failure</code>, <code>event.outcome: failure</code>, <code>user.name: demo-admin</code> a&nbsp;<code>source.ip: 203.0.113.10</code>. Nad těmito poli pracuje detekční pravidlo. Dočasné pole <code>_system.auth.ssh.event</code> do&nbsp;výsledného dokumentu nepatří — pomocné hodnoty s&nbsp;podtržítkem slouží při&nbsp;dekódování, nikoli jako veřejné schéma události.</p>



<p class="wp-block-paragraph">Přímý převod starého XML do&nbsp;YAML není pouze syntaktická změna. U&nbsp;každého dekodéru je nutné znovu rozhodnout:</p>



<ul class="wp-block-list">
<li>který vstup skutečně přijímá;</li>



<li>do jaké integrace a&nbsp;kategorie patří;</li>



<li>která pole mají WCS ekvivalent;</li>



<li>co zůstane pouze v&nbsp;<code>event.original</code>;</li>



<li>zda má událost dostat GeoIP nebo IOC obohacení;</li>



<li>která pravidla a&nbsp;dashboardy jsou na&nbsp;původních názvech polí závislé.</li>
</ul>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-decoders.jpg" alt="Standardní dekodéry a jejich integrace v novém rozhraní." class="wp-image-27322" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-decoders.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-decoders-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-decoders-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-decoders-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-decoders-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-decoders-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Standardní dekodéry a&nbsp;jejich integrace v&nbsp;novém rozhraní.</figcaption></figure>









<h3 class="wp-block-heading">Log Test ověřuje normalizaci i&nbsp;detekci</h3>



<p class="wp-block-paragraph">Nový Log Test je rozdělený podle skutečného toku dat. Nejdřív ukazuje, jaké dekodéry přijaly nebo odmítly vstup a&nbsp;jak vypadal normalizovaný dokument. Poté lze ověřit pravidla a&nbsp;výslednou detekci. Test pracuje s&nbsp;obsahem v&nbsp;Test, Custom a&nbsp;Standard space, takže před nasazením vidíme nejen syntaktickou validitu, ale také interakci s&nbsp;již aktivním obsahem.</p>



<p class="wp-block-paragraph">K dobrému testu nepatří pouze jeden vzorový log, který musí projít. Pro každou integraci doporučujeme připravit:</p>



<ul class="wp-block-list">
<li>platné události pro všechny důležité varianty formátu;</li>



<li>neplatné nebo nesouvisející události, které dekodér přijmout nesmí;</li>



<li>hraniční hodnoty, chybějící pole a&nbsp;neobvyklé kódování;</li>



<li>očekávaný normalizovaný JSON;</li>



<li>očekávaná pravidla a&nbsp;závažnost findings;</li>



<li>regresní vzorky pro dříve opravené false positive a&nbsp;false negative případy.</li>
</ul>



<h2 class="wp-block-heading">Vlastní dekodér a&nbsp;pravidlo: od textového logu k&nbsp;nálezu</h2>



<p class="wp-block-paragraph">Na jednoduchém přihlášení do&nbsp;vlastní aplikace je vidět celý nový postup. <strong>Schopnost napsat vlastní dekodér a&nbsp;pravidlo měl už Wazuh 4.x.</strong> V&nbsp;pětce se mění syntaxe, normalizovaná pole a&nbsp;práce s&nbsp;obsahem v&nbsp;Draft, Test a&nbsp;Custom; průběžnou detekci navíc propojuje s&nbsp;datovým zdrojem samostatný detektor. Následující ukázka odpovídá rozhraní 5.0.0 Beta 5.</p>



<p class="wp-block-paragraph">Použijeme dvě zprávy se stejným formátem. První popisuje neúspěšné přihlášení, druhá úspěšné. Obě mají být dohledatelné jako události, ale nález má vzniknout pouze pro <code>result=failure</code>. Jednotlivé neúspěšné přihlášení samo o&nbsp;sobě není důkaz útoku ani detekce brute force.</p>


<section id="block-code-block_1db1ffab3d3fe0506b56f8b60b3e319c" data-id="block-code-block_1db1ffab3d3fe0506b56f8b60b3e319c" class="gt-block block-code">
    <pre><code>Sep 10 12:00:00 app01 initmax-auth: user=alice src=192.0.2.10 result=failure
Sep 10 12:00:00 app01 initmax-auth: user=alice src=192.0.2.10 result=success</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<h3 class="wp-block-heading">Příprava integrace a&nbsp;dekodéru v&nbsp;Draft</h3>



<p class="wp-block-paragraph">V <strong>Security Analytics → Overview</strong> vyberte <strong>Draft</strong> a&nbsp;v&nbsp;seznamu Integrations otevřete vytvoření integrace. Zadejte název <code>initmax-auth-demo</code>, kategorii <code>access-management</code>, autora a&nbsp;ponechte integraci zapnutou. V&nbsp;<strong>Normalization → Decoders</strong> vytvořte dekodér přiřazený k&nbsp;této integraci a&nbsp;vložte následující definici:</p>


<section id="block-code-block_6b03a3e59d5b871d8e81478d2ab96149" data-id="block-code-block_6b03a3e59d5b871d8e81478d2ab96149" class="gt-block block-code">
    <pre><code>name: decoder/initmax-auth/0
enabled: true
metadata:
  title: initMAX authentication decoder
  author: initMAX
  description: Parses the user, source IP and result from an example application log.
  references: []
check:
  - event.original: contains(initmax-auth:)
parse|event.original:
  - &#039;&lt;_tmp.header&gt; initmax-auth: user=&lt;user.name&gt; src=&lt;source.ip&gt; result=&lt;event.outcome&gt;&#039;
normalize:
  - map:
      - &#039;@timestamp&#039;: get_date()
      - event.kind: event
      - event.category: [authentication]
      - event.action: user-login</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<p class="wp-block-paragraph"><code>check</code> vybírá zprávy obsahující <code>initmax-auth:</code>. Blok <code>parse|event.original</code> používá parserový vzor Logpar s&nbsp;pojmenovanými poli — <strong>nejde o&nbsp;regulární výraz ze starého XML dekodéru</strong>. Výsledkem jsou <code>user.name</code>, <code>source.ip</code> a&nbsp;<code>event.outcome</code>. Normalizace doplní <code>event.action: user-login</code> a&nbsp;kategorii authentication; pomocné pole <code>_tmp.header</code> se do&nbsp;výsledného dokumentu nepřenáší.</p>



<p class="wp-block-paragraph">Příklad záměrně předpokládá pevné pořadí polí. Funkce <code>get_date()</code> nastavuje čas zpracování, nikoli čas ze syslog hlavičky. Pro skutečnou aplikaci doplňte zpracování jejího timestampu a&nbsp;variant vstupu; tento krátký dekodér není univerzální parser všech autentizačních logů.</p>



<figure class="wp-block-image size-full"><a href="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-decoder-yaml.png"><img loading="lazy" decoding="async" width="1440" height="1050" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-decoder-yaml.png" alt="Vlastní YAML dekodér v Draft space: výběr zprávy, rozebrání polí a normalizace." class="wp-image-27363" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-decoder-yaml.png 1440w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-decoder-yaml-300x219.png 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-decoder-yaml-1024x747.png 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-decoder-yaml-768x560.png 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-decoder-yaml-608x443.png 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-decoder-yaml-1216x887.png 1216w" sizes="auto, (max-width: 1440px) 100vw, 1440px" /></a><figcaption class="wp-element-caption">Vlastní YAML dekodér v&nbsp;Draft space: výběr zprávy, rozebrání polí a&nbsp;normalizace.</figcaption></figure>



<p class="wp-block-paragraph">V <strong>Overview → Draft → Actions → Edit</strong> musí být zapnutá politika space a&nbsp;nastavený kořenový dekodér. Tato samostatná ukázka používá jako Root Decoder <code>decoder/initmax-auth/0</code>. <strong>V existující instalaci nepřepisujte její kořenovou politiku tímto příkladem:</strong> jde o&nbsp;nastavení společné pro space, ne jen pro jednu položku v&nbsp;seznamu. Nový dekodér je potřeba začlenit do&nbsp;stávajícího stromu a&nbsp;při&nbsp;povyšování zkontrolovat i&nbsp;ostatní změny.</p>



<h3 class="wp-block-heading">Pravidlo nad normalizovanými poli</h3>



<p class="wp-block-paragraph">V <strong>Security Analytics → Detection → Rules</strong> ponechte Draft, zvolte vytvoření pravidla, integraci <code>initmax-auth-demo</code> a&nbsp;YAML editor. Níže je vlastní definice; automaticky spravované identifikátory a&nbsp;data vytvoření se mezi instalacemi liší a&nbsp;nejsou součástí detekční podmínky. Pokud editor obsahuje pole <code>id</code>, ponechte identifikátor svého pravidla.</p>


<section id="block-code-block_b5d2e24665c1a7c61ddaf27d9581814c" data-id="block-code-block_b5d2e24665c1a7c61ddaf27d9581814c" class="gt-block block-code">
    <pre><code>enabled: true
status: experimental
metadata:
  title: initMAX application login failure
  author: initMAX
  description: Detects a failed login to the example application. A single failure is not proof of an attack.
  references: []
logsource:
  product: initmax-auth-demo
detection:
  selection:
    event.action: user-login
    event.outcome: failure
  condition: selection
level: low</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<p class="wp-block-paragraph">Pravidlo nekontroluje původní řetězec <code>result=failure</code>, ale pole vytvořená dekodérem. Musí současně odpovídat akce <code>user-login</code> i&nbsp;výsledek <code>failure</code>. Závažnost <code>low</code> odpovídá jednoduchému nálezu, který může být i&nbsp;běžnou chybou uživatele; pravidlo nepočítá opakované pokusy ani časové okno.</p>



<figure class="wp-block-image size-full"><a href="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-rule-yaml.png"><img loading="lazy" decoding="async" width="1440" height="1050" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-rule-yaml.png" alt="Vlastní pravidlo v YAML editoru: nález vyvolá pouze kombinace user-login a failure." class="wp-image-27365" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-rule-yaml.png 1440w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-rule-yaml-300x219.png 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-rule-yaml-1024x747.png 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-rule-yaml-768x560.png 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-rule-yaml-608x443.png 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-rule-yaml-1216x887.png 1216w" sizes="auto, (max-width: 1440px) 100vw, 1440px" /></a><figcaption class="wp-element-caption">Vlastní pravidlo v&nbsp;YAML editoru: nález vyvolá pouze kombinace user-login a&nbsp;failure.</figcaption></figure>



<h3 class="wp-block-heading">Povýšení do&nbsp;Test a&nbsp;pozitivní i&nbsp;negativní kontrola</h3>



<p class="wp-block-paragraph">V Overview otevřete <strong>Actions → Promote</strong> pro Draft, prohlédněte celý seznam změn a&nbsp;potvrďte povýšení do&nbsp;Test. Poté v&nbsp;<strong>Log Test</strong> vyberte Test a&nbsp;integraci <code>initmax-auth-demo</code>. Vkládejte vždy jednu zprávu a&nbsp;kontrolujte nejen normalizovaný dokument, ale také výsledek detekce:</p>



<ul class="wp-block-list">
<li><code>result=failure</code>: pole se rozparsují a&nbsp;odpovídá jedno pravidlo — initMAX application login failure.</li>


<li><code>result=success</code>: pole se rozparsují, ale vlastní pravidlo neodpovídá.</li>


<li>Zpráva s&nbsp;jiným názvem aplikace: vlastní dekodér ji nepřijme.</li>


<li><code>src=not-an-ip</code>: parser neprojde a&nbsp;nevznikne odpovídající nález. Samotná úspěšná odpověď API není důkaz úspěšné normalizace.</li>
</ul>



<figure class="wp-block-image size-full"><a href="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-failure-match.png"><img loading="lazy" decoding="async" width="1440" height="1050" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-failure-match.png" alt="Pozitivní Log Test: neúspěšné přihlášení odpovídá vlastnímu pravidlu." class="wp-image-27367" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-failure-match.png 1440w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-failure-match-300x219.png 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-failure-match-1024x747.png 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-failure-match-768x560.png 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-failure-match-608x443.png 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-failure-match-1216x887.png 1216w" sizes="auto, (max-width: 1440px) 100vw, 1440px" /></a><figcaption class="wp-element-caption">Pozitivní Log Test: neúspěšné přihlášení odpovídá vlastnímu pravidlu.</figcaption></figure>



<figure class="wp-block-image size-full"><a href="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-success-no-match.png"><img loading="lazy" decoding="async" width="1440" height="1050" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-success-no-match.png" alt="Negativní Log Test: úspěšné přihlášení se dekóduje, ale nemá odpovídající pravidlo." class="wp-image-27369" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-success-no-match.png 1440w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-success-no-match-300x219.png 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-success-no-match-1024x747.png 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-success-no-match-768x560.png 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-success-no-match-608x443.png 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-logtest-success-no-match-1216x887.png 1216w" sizes="auto, (max-width: 1440px) 100vw, 1440px" /></a><figcaption class="wp-element-caption">Negativní Log Test: úspěšné přihlášení se dekóduje, ale nemá odpovídající pravidlo.</figcaption></figure>



<p class="wp-block-paragraph">Po úspěšné kontrole povyšte změny z&nbsp;<strong>Test do&nbsp;Custom</strong>. Náhled musí obsahovat právě zamýšlenou politiku, integraci, dekodér a&nbsp;pravidlo. Počkejte na&nbsp;aktivaci vlastního obsahu a&nbsp;zopakujte pozitivní i&nbsp;negativní Log Test v&nbsp;Custom. Výsledek v&nbsp;Log Testu ještě sám o&nbsp;sobě nedokazuje, že běží průběžná detekce nad daty od agentů.</p>



<figure class="wp-block-image size-full"><a href="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-promote-test-to-custom.png"><img loading="lazy" decoding="async" width="1440" height="1050" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-promote-test-to-custom.png" alt="Před povýšením z Test do Custom je vidět přesný seznam změn politiky, integrace, dekodéru a pravidla." class="wp-image-27371" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-promote-test-to-custom.png 1440w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-promote-test-to-custom-300x219.png 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-promote-test-to-custom-1024x747.png 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-promote-test-to-custom-768x560.png 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-promote-test-to-custom-608x443.png 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-promote-test-to-custom-1216x887.png 1216w" sizes="auto, (max-width: 1440px) 100vw, 1440px" /></a><figcaption class="wp-element-caption">Před povýšením z&nbsp;Test do&nbsp;Custom je vidět přesný seznam změn politiky, integrace, dekodéru a&nbsp;pravidla.</figcaption></figure>



<h3 class="wp-block-heading">Aktivní detektor a&nbsp;skutečný sběr z&nbsp;agenta</h3>



<p class="wp-block-paragraph">V <strong>Security Analytics → Detection → Detectors → Create detector</strong> vytvořte detektor s&nbsp;těmito parametry:</p>



<ul class="wp-block-list">
<li><strong>Name:</strong> initMAX authentication demo.</li>


<li><strong>Data source:</strong> <code>wazuh-events-v5-access-management</code> — datový proud odpovídající kategorii integrace.</li>


<li><strong>Space / Integration:</strong> Custom / <code>initmax-auth-demo</code>.</li>


<li><strong>Selected rules:</strong> pouze initMAX application login failure.</li>


<li><strong>Run every:</strong> 1 minute. Pro tuto ukázku nejsou nastavené notifikace ani Active Response.</li>
</ul>



<p class="wp-block-paragraph">Po vytvoření ověřte stav <strong>Active</strong> a&nbsp;seznam aktivních pravidel. Na&nbsp;agentovi musí být nastavený běžný sběr aplikačního logu. Pro soubor v&nbsp;této ukázce je to následující blok uvnitř <code>ossec_config</code> v&nbsp;lokálním <code>ossec.conf</code>; při&nbsp;centrální správě patří do&nbsp;příslušné sdílené konfigurace skupiny. Soubor musí existovat a&nbsp;být pro sběrač čitelný. Není nutné kvůli samotné tvorbě dekodéru přepisovat celé nastavení agenta.</p>


<section id="block-code-block_a35b10d0d20e4e1c8260680d90dec0dd" data-id="block-code-block_a35b10d0d20e4e1c8260680d90dec0dd" class="gt-block block-code">
    <pre><code>&lt;localfile&gt;
  &lt;log_format&gt;syslog&lt;/log_format&gt;
  &lt;location&gt;/var/log/initmax-demo.log&lt;/location&gt;
&lt;/localfile&gt;</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<figure class="wp-block-image size-full"><a href="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-detector-active.jpg"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-detector-active.jpg" alt="Aktivní detektor spojuje Custom pravidlo s datovým proudem access-management a minutovým intervalem." class="wp-image-27373" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-detector-active.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-detector-active-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-detector-active-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-detector-active-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-detector-active-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-detector-active-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></a><figcaption class="wp-element-caption">Aktivní detektor spojuje Custom pravidlo s&nbsp;datovým proudem access-management a&nbsp;minutovým intervalem.</figcaption></figure>



<p class="wp-block-paragraph">Do sledovaného souboru nyní nechte aplikaci zapsat nové zprávy s&nbsp;výsledkem failure a&nbsp;success. Detektor je vyhodnocuje podle svého intervalu, takže nečekejte nález synchronně s&nbsp;odesláním logu. V&nbsp;této ukázce zůstaly v&nbsp;datovém proudu <strong>dvě události a&nbsp;vznikl jeden nález pro neúspěšné přihlášení</strong>. Nález odkazuje na&nbsp;původní dokument pomocí <code>event.index</code> a&nbsp;<code>event.doc_id</code> a&nbsp;zachovává identitu agenta i&nbsp;<code>event.original</code>. Úspěšné přihlášení vlastní nález nemá.</p>



<p class="wp-block-paragraph">V <strong>Threat Hunting → Findings</strong> výsledek omezíte dotazem <code>wazuh.integration.name : "initmax-auth-demo"</code>. Pro kontrolu úspěšné zprávy je potřeba prohlédnout také proud událostí, nikoli pouze Findings. Tím se uzavírá celý řetězec: sběr logu → vlastní dekodér → WCS událost → naplánovaný detektor → finding.</p>



<figure class="wp-block-image size-full"><a href="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-custom-finding.jpg"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-custom-finding.jpg" alt="Threat Hunting zobrazuje nález z vlastního pravidla pro událost přijatou z agenta." class="wp-image-27375" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-custom-finding.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-custom-finding-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-custom-finding-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-custom-finding-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-custom-finding-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-custom-custom-finding-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></a><figcaption class="wp-element-caption">Threat Hunting zobrazuje nález z&nbsp;vlastního pravidla pro událost přijatou z&nbsp;agenta.</figcaption></figure>



<p class="wp-block-paragraph">Podrobnosti k&nbsp;ovládání jednotlivých částí: <a href="https://github.com/wazuh/wazuh-dashboard-plugins/blob/v5.0.0-beta5/docs/ref/modules/security-analytics/normalization.md" rel="nofollow">normalizace a&nbsp;práce se spaces</a> a&nbsp;<a href="https://github.com/wazuh/wazuh-dashboard-plugins/blob/v5.0.0-beta5/docs/ref/modules/security-analytics/detection.md" rel="nofollow">pravidla a&nbsp;detektory</a> v&nbsp;dokumentaci Beta 5.</p>



<h2 class="wp-block-heading">Wazuh Common Schema: nový společný jazyk pro bezpečnostní data</h2>



<p class="wp-block-paragraph">Wazuh Common Schema, zkráceně WCS, je základ nové datové vrstvy. Staví na&nbsp;ECS a&nbsp;ve Wazuh 5.0 se připravuje na&nbsp;ECS 9.1.0. Cílem je, aby stejné informace měly stejné názvy a&nbsp;datové typy bez ohledu na&nbsp;to, zda pocházejí z&nbsp;Windows Event Logu, firewallu, cloudové služby nebo vlastní aplikace.</p>



<p class="wp-block-paragraph">Příklad je jednoduchý: zdrojová IP adresa nemá být v&nbsp;jednom produktu <code>srcip</code>, v&nbsp;jiném <code>source_address</code> a&nbsp;ve třetím <code>client.ip</code>. Dekodér ji namapuje do&nbsp;standardního pole <code>source.ip</code>. Díky tomu může stejné Sigma pravidlo, vizualizace nebo IOC enrichment pracovat nad více integracemi.</p>



<p class="wp-block-paragraph">WCS se neomezuje na&nbsp;síťová pole. Obsahuje normalizované oblasti pro událost, proces, soubor, uživatele, hostitele, cloud, DNS, registry, zranitelnosti, compliance i&nbsp;Wazuh metadata. Pro původní log je určené <code>event.original</code>. Jeho zachování však závisí na&nbsp;dekodéru a&nbsp;dalších transformacích; nejde o&nbsp;bezpodmínečnou garanci archivu. Rozdíl mezi běžnou normalizací, raw sběrem a&nbsp;helperem <code>discard_events()</code> popisujeme níže.</p>



<h3 class="wp-block-heading">Nové názvy polí ovlivní dotazy i&nbsp;dashboardy</h3>



<p class="wp-block-paragraph">Wazuh metadata se přesouvají pod namespace <code>wazuh.*</code>. Některé změny jsou přímočaré, jiné mění i&nbsp;typ hodnoty. Migrační dokumentace uvádí například:</p>



<figure class="wp-block-table im-article-table"><table>
<thead>
<tr>
<th>Pole ve Wazuh 4.x</th>
<th>Pole ve Wazuh 5.x</th>
</tr>
</thead>
<tbody>
<tr>
<td><code>rule.level</code></td>
<td><code>wazuh.rule.level</code></td>
</tr>
<tr>
<td><code>rule.description</code></td>
<td><code>wazuh.rule.title</code></td>
</tr>
<tr>
<td><code>rule.id</code></td>
<td><code>wazuh.rule.id</code></td>
</tr>
<tr>
<td><code>agent.name</code></td>
<td><code>wazuh.agent.name</code></td>
</tr>
<tr>
<td><code>agent.id</code></td>
<td><code>wazuh.agent.id</code></td>
</tr>
</tbody>
</table></figure>



<p class="wp-block-paragraph">U <code>rule.groups</code> neexistuje univerzální náhrada. Podle účelu filtru se používá například <code>wazuh.integration.name</code> nebo jiná WCS metadata. Závažnost <code>rule.level</code> se navíc mění z&nbsp;čísla 0–16 na&nbsp;slovní úroveň: <code>informational</code>, <code>low</code>, <code>medium</code>, <code>high</code> nebo <code>critical</code>.</p>



<p class="wp-block-paragraph">Nejnebezpečnější je změna <code>rule.level</code>. Dotaz <code>rule.level &gt;= 10</code> nemá v&nbsp;5.x přímý ekvivalent, protože úroveň je kategoriální. Je potřeba přepsat filtry, alertovací podmínky, severity mapování i&nbsp;vlastní vizualizace podle nového modelu.</p>



<h3 class="wp-block-heading">Datové proudy podle kategorie a&nbsp;účelu</h3>



<p class="wp-block-paragraph">Místo jednoho hlavního index patternu přichází několik rodin datových proudů. Mezi nejdůležitější patří:</p>



<ul class="wp-block-list">
<li><code>wazuh-events-v5-{category}</code> pro normalizované události;</li>



<li><code>wazuh-findings-v5-{category}</code> pro výsledky detekce;</li>



<li><code>wazuh-events-raw-v5</code> pro volitelnou indexaci surových událostí;</li>



<li><code>wazuh-active-responses</code> pro požadavky na&nbsp;aktivní reakci;</li>



<li><code>wazuh-metrics-*</code> pro telemetrii agentů, komunikace a&nbsp;normalizace;</li>



<li><code>wazuh-states-*</code> pro stavová data, například inventář, SCA, FIM a&nbsp;zranitelnosti.</li>
</ul>



<p class="wp-block-paragraph">Časové řady používají data streams s&nbsp;index templates a&nbsp;Index State Management politikami. Setup plugin je při&nbsp;startu indexeru vytváří spolu s&nbsp;výchozími rolemi a&nbsp;nastavením. ISM se stará o&nbsp;rollover a&nbsp;odstranění starých dat podle stáří nebo velikosti. Pro indexy vytvářené Wazuh pluginy je připravený výchozí <code>zstd</code> kodek, který má snížit nároky na&nbsp;úložiště za cenu určitého výpočetního overheadu.</p>



<p class="wp-block-paragraph">Oddělení kategorií umožňuje nastavit jinou retenci nebo oprávnění pro cloudové události, systémovou aktivitu a&nbsp;bezpečnostní nálezy. Současně ale zvyšuje význam dobrého indexového návrhu. Široký pattern <code>wazuh-events*</code> je pohodlný pro průzkum, ale u&nbsp;náročných dashboardů je vhodné dotaz zúžit na&nbsp;skutečně potřebné kategorie.</p>



<h3 class="wp-block-heading">Výchozí retence ze sestavených index templates</h3>



<p class="wp-block-paragraph">Kontrola hotových JSON artefaktů ve zdrojovém tagu Wazuh Indexer Plugins Beta 5 odhaluje důležitý detail: výchozí retence se mezi proudy výrazně liší.</p>



<figure class="wp-block-table im-article-table"><table>
<thead>
<tr>
<th>Datový proud</th>
<th style="text-align: right;">Podmínka stáří indexu pro přechod do&nbsp;delete</th>
</tr>
</thead>
<tbody>
<tr>
<td>Normalizované <code>wazuh-events-v5-*</code></td>
<td style="text-align: right;">min_index_age: 1h</td>
</tr>
<tr>
<td><code>wazuh-events-raw-v5</code></td>
<td style="text-align: right;">min_index_age: 10m</td>
</tr>
<tr>
<td><code>wazuh-findings-v5-*</code></td>
<td style="text-align: right;">min_index_age: 90d</td>
</tr>
<tr>
<td><code>wazuh-active-responses</code></td>
<td style="text-align: right;">min_index_age: 3d</td>
</tr>
<tr>
<td><code>wazuh-metrics-*</code></td>
<td style="text-align: right;">min_index_age: 30d</td>
</tr>
<tr>
<td><code>wazuh-ai-assistant-sessions</code></td>
<td style="text-align: right;">min_index_age: 7d</td>
</tr>
</tbody>
</table></figure>



<p class="wp-block-paragraph">Rollover má v&nbsp;těchto politikách práh velikosti primárního shardu 20 GB nebo 200 milionů dokumentů; u&nbsp;AI sessions také podmínku stáří jeden den. Jde o&nbsp;podmínky vyhodnocované plánovačem, nikoli o&nbsp;přesný časovač. Akce mají tři pokusy s&nbsp;exponenciálním backoffem začínajícím na&nbsp;jedné minutě.</p>



<p class="wp-block-paragraph"><strong>Tyto hodnoty nejsou TTL jednotlivých událostí.</strong> ISM nejdříve dokončuje akce aktuálního stavu a&nbsp;až potom vyhodnocuje přechod do&nbsp;dalšího stavu. Pokud index čeká na&nbsp;objemový rollover, samotné uplynutí jedné hodiny nemusí spustit jeho smazání. Stáří indexu navíc není totéž jako stáří každého dokumentu. Efektivní doba uchování proto závisí na&nbsp;rolloveru, stáří backing indexu, intervalu plánovače a&nbsp;úspěchu akcí. Před produkcí ověřte aktivní politiku i&nbsp;stav přes ISM Explain a&nbsp;nastavte časový rollover a&nbsp;retenční cíle podle požadavků organizace. Krátká podmínka pro events je varování pro forenzní návrh, nikoli důkaz, že všechny logy automaticky zmizí přesně za hodinu. <a href="https://docs.opensearch.org/latest/im-plugin/ism/policies/" rel="nofollow">Jak ISM vyhodnocuje akce a&nbsp;přechody</a>.</p>



<p class="wp-block-paragraph">Stejně zajímavá je struktura mapování. Template pro events obsahuje 2&nbsp;299 dynamických field šablon a&nbsp;findings 2&nbsp;345, přesto mají <code>mapping.total_fields.limit</code> nastavený na&nbsp;1&nbsp;000. Není to rozpor: konkrétní mapping se vytvoří líně až při&nbsp;prvním použití pole a&nbsp;staticky zůstává jen základní objektová kostra. Tím Wazuh drží široké WCS pod limitem jednoho indexu, ale současně vzniká důvod sledovat skutečný počet použitých polí a&nbsp;zabránit nekontrolované field explosion z&nbsp;vlastních integrací.</p>



<p class="wp-block-paragraph">Hotové templates dále nastavují jeden primární shard, <code>auto_expand_replicas</code> v&nbsp;rozsahu <code>0-1</code>, kodek <code>zstd</code> a&nbsp;refresh interval dvě sekundy pro events a&nbsp;findings. To jsou rozumné instalační defaulty, nikoli automaticky správný návrh pro víceuzlový produkční cluster. Počet shardů, replik, refresh interval i&nbsp;ISM se musí odvodit od EPS, velikosti dokumentu, retenčního cíle a&nbsp;požadovaného RPO.</p>



<h3 class="wp-block-heading">Surové a&nbsp;zahozené události</h3>



<p class="wp-block-paragraph"><strong>Archivace vstupních logů ani filtrování nejsou nové schopnosti.</strong> Ve 4.x už existují archivy řízené například <code>logall</code>/<code>logall_json</code> a&nbsp;rozpoznávání událostí pomocí <code>parent</code>, <code>prematch</code>, <code>regex</code> a&nbsp;pravidel. V&nbsp;5.0 se mění jejich zapojení do&nbsp;normalizační pipeline: samostatné filtry mohou rozhodovat před dekódováním i&nbsp;po&nbsp;obohacení a&nbsp;politika řídí také zacházení s&nbsp;událostmi označenými jako discarded.</p>



<p class="wp-block-paragraph">Pokud událost neprojde pre-filtrem, dekodéry se pro ni vůbec nespustí. Post-filter rozhoduje až po&nbsp;dekódování a&nbsp;obohacení, zda smí pokračovat do&nbsp;výstupů. To není totéž jako rodičovská vazba dekodéru: ta vybírá rozpoznávání vstupu, zatímco filtr omezuje průchod celou danou politikou.</p>



<p class="wp-block-paragraph">Rozdíl je vidět na&nbsp;vlastní integraci <code>initmax-auth-demo</code> z&nbsp;předchozí ukázky. Dekodér převádí <code>result=failure</code> na&nbsp;<code>event.outcome: failure</code>. Při&nbsp;stejném vstupu a&nbsp;jediném aktivním filtru v&nbsp;dané fázi vychází:</p>



<ul class="wp-block-list">
<li><strong>Pre-filter <code>$event.outcome == failure</code>:</strong> zprávu nepustí k&nbsp;dekodéru, protože toto pole před dekódováním ještě neexistuje. Z&nbsp;této vlastní politiky nevznikne normalizovaná událost ani nález.</li>


<li><strong>Post-filter <code>$event.outcome == failure</code>:</strong> po&nbsp;dekódování podmínka platí. Událost se uloží a&nbsp;navazující detektor vytvoří jeden nález podle vlastního pravidla.</li>


<li><strong>Post-filter <code>$event.outcome == success</code>:</strong> dekodér zprávu zpracuje, ale filtr ji nepustí do&nbsp;výstupu. Událost ani nález z&nbsp;této politiky nevzniknou, a&nbsp;to ani při&nbsp;<code>index_discarded_events: true</code>.</li>
</ul>



<p class="wp-block-paragraph"><strong>Raw sběr je samostatný.</strong> Pokud je aktivní <code>engine.index_raw_events</code>, může vstup zůstat v&nbsp;<code>wazuh-events-raw-v5</code> i&nbsp;při&nbsp;odmítnutí pre-filtrem nebo post-filtrem. Není však automaticky plnotextově prohledávatelný: výchozí <a href="https://github.com/wazuh/wazuh-indexer-plugins/blob/v5.0.0-beta5/plugins/setup/src/main/resources/templates/streams/raw.json" rel="nofollow">šablona raw streamu v&nbsp;Beta 5</a> ukládá <code>event.original</code> do&nbsp;dokumentu, ale má pro něj <code>index: false</code> a&nbsp;<code>doc_values: false</code>. Záznam proto nejprve omezte podle času, agenta nebo ID události a&nbsp;potom otevřete jeho původní obsah.</p>



<p class="wp-block-paragraph"><strong><code>index_discarded_events</code> není záchranná síť pro všechny zahozené logy.</strong> Hodnota <code>false</code> zastaví po&nbsp;dekódování událost označenou <code>wazuh.space.event_discarded: true</code>; hodnota <code>true</code> jí dovolí pokračovat. Neobchází však pre-filter ani post-filter a&nbsp;nezaručuje přijetí dokumentu indexerem. Rozhodující je <a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/src/engine/source/builder/src/policy/factory.hpp" rel="nofollow">pořadí fází normalizační pipeline</a> i&nbsp;platnost výsledného dokumentu.</p>



<p class="wp-block-paragraph"><strong>Úskalí Beta 5: helper <code>discard_events()</code> není pouhé nastavení příznaku.</strong> Při&nbsp;<code>index_discarded_events: true</code> <a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/src/engine/source/builder/src/builders/opmap/opBuilderHelperMap.cpp" rel="nofollow">odstraní dosavadní pole dokumentu</a> a&nbsp;nastaví discarded. Pokud ho v&nbsp;uvedeném dekodéru použijete na&nbsp;konci normalizace, zmizí i&nbsp;<code>@timestamp</code> a&nbsp;původní log. Následné automatické doplnění údajů o&nbsp;integraci čas neobnoví: indexer takový dokument odmítne kvůli chybějícímu povinnému timestampu. Samotným zapnutím volby proto archiv zahozených událostí nevytvoříte; zachování původního vstupu řeší oddělený raw sběr.</p>



<p class="wp-block-paragraph"><strong>Log Test není potvrzení zápisu ani vzniku nálezu.</strong> V&nbsp;Beta 5 může vrátit shodu pravidla i&nbsp;tehdy, když trace ukazuje neúspěšný post-filter nebo zastavení discarded události. <a href="https://github.com/wazuh/wazuh-indexer-plugins/blob/v5.0.0-beta5/plugins/content-manager/src/main/java/com/wazuh/contentmanager/cti/catalog/service/LogtestService.java" rel="nofollow">Testovací služba vyhodnocuje normalizovaný výstup samostatně</a>; při&nbsp;průběžném sběru se odmítnutý dokument k&nbsp;detektoru nedostane. Kontrolujte proto celý trace a&nbsp;po&nbsp;aktivaci politiky také skutečnou událost a&nbsp;nález v&nbsp;indexeru.</p>



<p class="wp-block-paragraph">Před zapnutím raw sběru nebo ukládání discarded událostí spočítejte EPS, velikost průměrné zprávy, retenci a&nbsp;dopad na&nbsp;počet shardů. Diagnostická funkce bez omezené retence se může rychle změnit v&nbsp;problém s&nbsp;diskem.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Nejste si jistí sizingem a&nbsp;retencí?</strong> Návrh Wazuh 5.0 se musí opřít o&nbsp;skutečné EPS, velikost dokumentů a&nbsp;požadovanou dobu dohledatelnosti. <a href="https://www.initmax.cz/sluzba/wazuh-siem/">Ozvěte se nám</a> a&nbsp;připravíme kapacitní návrh i&nbsp;bezpečné výchozí politiky pro vaše prostředí.</p>
</blockquote>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ism.jpg" alt="Šest výchozích ISM politik. Pro retenci je rozhodující skutečná definice akcí a přechodů, ne samotný stručný popisek politiky." class="wp-image-27331" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ism.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ism-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ism-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ism-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ism-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ism-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Šest výchozích ISM politik. Pro retenci je rozhodující skutečná definice akcí a&nbsp;přechodů, ne samotný stručný popisek politiky.</figcaption></figure>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-streams.jpg" alt="Datové proudy oddělují metriky, události a nálezy podle účelu a kategorie." class="wp-image-27333" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-streams.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-streams-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-streams-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-streams-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-streams-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-streams-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Datové proudy oddělují metriky, události a&nbsp;nálezy podle účelu a&nbsp;kategorie.</figcaption></figure>



<h2 class="wp-block-heading">Nová pravidla: Sigma kompatibilní YAML místo XML</h2>



<p class="wp-block-paragraph">Wazuh 5.0 přesouvá detekční pravidla k&nbsp;Sigma formátu. Pravidlo obsahuje standardní bloky <code>detection</code> a&nbsp;<code>logsource</code>, Wazuh metadata, závažnost a&nbsp;volitelné mapování na&nbsp;MITRE ATT&amp;CK a&nbsp;compliance. Podporované jsou běžné Sigma operátory i&nbsp;Wazuh rozšíření, například dynamické dosazení polí z&nbsp;události do&nbsp;výsledného nálezu.</p>



<p class="wp-block-paragraph">Detekční podmínka musí odpovídat skutečnému výstupu dekodéru. Následuje zkrácený výřez standardního pravidla pro neúspěšnou autentizaci; plná definice navíc obsahuje mapování na&nbsp;compliance a&nbsp;MITRE ATT&amp;CK:</p>


<section id="block-code-block_3114ebb444d14a2adefe734a318c01cb" data-id="block-code-block_3114ebb444d14a2adefe734a318c01cb" class="gt-block block-code">
    <pre><code>id: 42532ad3-3951-57ee-a3a3-bc6a1b9e6e72
status: stable
level: low
logsource:
  product: wazuh-generic-1
  service: authentication
metadata:
  title: &quot;Failed authentication attempt - {{user.name}} from {{source.ip}}&quot;
detection:
  selection:
    event.action: authentication-failure
    event.category: authentication
    event.kind: event
  condition: selection</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<p class="wp-block-paragraph">Jde o&nbsp;shodu s&nbsp;jednou událostí, nikoli o&nbsp;důkaz brute-force útoku. Opakování v&nbsp;časovém okně, počet pokusů a&nbsp;vazbu na&nbsp;konkrétní IP nebo účet je nutné vyhodnotit samostatně. I&nbsp;proto má toto standardní pravidlo závažnost <code>low</code>; překlep v&nbsp;hesle sám o&nbsp;sobě není kritický incident.</p>



<p class="wp-block-paragraph">Konkrétní pole musí existovat ve WCS. Pokud pravidlo odkazuje na&nbsp;neplatné pole, engine ho při&nbsp;validaci odmítne a&nbsp;vrátí strukturovanou chybu. To je důležitý posun proti pravidlům, která se sice načetla, ale nikdy nemohla odpovídat kvůli překlepu nebo jinému názvu pole.</p>



<p class="wp-block-paragraph">Wazuh implementace podporuje například modifikátory <code>contains</code>, <code>startswith</code>, <code>endswith</code>, <code>cidr</code>, <code>exists</code>, porovnání <code>lt</code>, <code>lte</code>, <code>gt</code>, <code>gte</code> a&nbsp;práci se seznamy. <code>logsource</code> organizuje pravidlo podle produktu, kategorie a&nbsp;služby, ale samotnou shodu určuje blok <code>detection</code>.</p>



<h3 class="wp-block-heading">Závažnost už není číslo 0 až 16</h3>



<p class="wp-block-paragraph">Pravidla používají slovní úrovně <code>informational</code>, <code>low</code>, <code>medium</code>, <code>high</code> a&nbsp;<code>critical</code>. Je to čitelnější pro analytiky a&nbsp;lépe kompatibilní s&nbsp;novým schématem, ale jde o&nbsp;breaking change pro automatizace založené na&nbsp;numerické hranici.</p>



<p class="wp-block-paragraph"><strong>Pohled initMAX:</strong> na&nbsp;slovní úrovně jako interní reprezentaci závažnosti se po&nbsp;zkušenostech se Zabbixem díváme skepticky. Pro výpočty, porovnávání a&nbsp;návazné automatizace nám dává větší smysl číselná hodnota se srozumitelným názvem ve frontendu. Odhadujeme, že se Wazuh může časem k&nbsp;číselné reprezentaci vrátit; <strong>jde ale pouze o&nbsp;náš názor a&nbsp;odhad, nikoli o&nbsp;oznámený plán Wazuhu</strong>. Současné integrace je nutné navrhovat podle dnes používaných slovních úrovní.</p>



<p class="wp-block-paragraph">Při migraci nestačí mechanicky prohlásit například všechny staré úrovně 10 až 12 za <code>high</code>. Je vhodné zohlednit účel pravidla, spolehlivost detekce, dostupný kontext a&nbsp;reakci, která na&nbsp;nález navazuje. Stejnou mapu pak musí používat dashboardy, notifikace, SLA&nbsp;a&nbsp;případné napojení na&nbsp;ticketovací systém.</p>



<h3 class="wp-block-heading">Detektory oddělují pravidlo od datového zdroje</h3>



<p class="wp-block-paragraph">Pravidlo popisuje, co hledáme. <strong>Detector</strong> určuje, nad jakým indexem nebo aliasem se pravidla vyhodnocují a&nbsp;jak často. Wazuh dodává standardní detektory. Pro vlastní obsah lze vytvořit detektor nad vybraným datovým proudem a&nbsp;sadou pravidel.</p>



<p class="wp-block-paragraph">Detektory běží v&nbsp;naplánovaných intervalech, takže dokumentace hovoří o&nbsp;detekci v&nbsp;téměř reálném čase, nikoli o&nbsp;synchronní shodě přímo při&nbsp;příjmu logu. Skutečnou latenci ovlivní interval, indexační zpoždění, počet pravidel, objem dat a&nbsp;zatížení indexeru.</p>



<p class="wp-block-paragraph">Detektor může pracovat buď se Standard, nebo s&nbsp;Custom space; obě sady nelze v&nbsp;jednom detektoru míchat. Aktuální plugin také používá konfigurovatelné limity počtu pravidel na&nbsp;detektor a&nbsp;počtu uživatelských detektorů. Při&nbsp;návrhu větší knihovny proto dává smysl seskupovat pravidla podle logsource a&nbsp;kategorie a&nbsp;měřit čas jednotlivých běhů.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rules.jpg" alt="Standardní detekční pravidla spravovaná v Security Analytics." class="wp-image-27318" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rules.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rules-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rules-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rules-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rules-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rules-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Standardní detekční pravidla spravovaná v&nbsp;Security Analytics.</figcaption></figure>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rule-detail.jpg" alt="Detail standardního pravidla: metadata a detekční podmínky." class="wp-image-27320" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rule-detail.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rule-detail-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rule-detail-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rule-detail-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rule-detail-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-rule-detail-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Detail standardního pravidla: metadata a&nbsp;detekční podmínky.</figcaption></figure>







<h3 class="wp-block-heading">Findings nahrazují alerty</h3>



<p class="wp-block-paragraph">Výsledkem shody je finding. Obsahuje plnou zdrojovou událost a&nbsp;metadata pravidla pod <code>wazuh.rule</code>, například ID, titul, úroveň, stav, MITRE a&nbsp;compliance. Enriched findings se ukládají do&nbsp;<code>wazuh-findings-v5-{category}</code>.</p>



<p class="wp-block-paragraph">Je důležité rozlišit dva kroky. Security Analytics nejdřív vytvoří interní záznam o&nbsp;shodě a&nbsp;poté ho asynchronně obohatí o&nbsp;zdrojový dokument a&nbsp;pravidlo. Obohacení nemá blokovat primární detekční cestu. Při&nbsp;diagnostice chybějícího detailu je proto nutné kontrolovat nejen samotný detector, ale i&nbsp;následnou enrichment a&nbsp;bulk-indexaci do&nbsp;Wazuh findings streamu.</p>



<h2 class="wp-block-heading">CTI, GeoIP a&nbsp;IOC enrichment přímo v&nbsp;analytické pipeline</h2>



<p class="wp-block-paragraph">Wazuh CTI slouží jako zdroj vulnerability feedu už od přepracování Vulnerability Detection ve <a href="https://wazuh.com/blog/introducing-wazuh-4-8-0/" rel="nofollow">Wazuh 4.8</a>; není to nově připojený katalog zranitelností. V&nbsp;5.0 se jeho role rozšiřuje na&nbsp;distribuci standardního detekčního obsahu a&nbsp;IOC přes Content Manager v&nbsp;indexeru. Pro správce se mění hlavně cesta aktualizací a&nbsp;obsah, který je nutné synchronizovat do&nbsp;analytické pipeline.</p>



<p class="wp-block-paragraph">Normalizovaná událost může před uložením projít obohacením. GeoIP vrstva doplní k&nbsp;<code>source.ip</code> nebo <code>destination.ip</code> zemi, region, město, souřadnice, časové pásmo a&nbsp;ASN. IOC vrstva porovná podporovaná pole s&nbsp;feedem známých indikátorů – IP adresami, doménami, URL nebo hashi – a&nbsp;přidá kontext pod <code>wazuh.threat</code>.</p>



<p class="wp-block-paragraph">Obohacení nevzniká pro každý vstup. U&nbsp;interní nebo dokumentační IP nemusí být země ani reputační kontext k&nbsp;dispozici. V&nbsp;našem SSH scénáři používáme dokumentační adresy, takže jejich přítomnost v&nbsp;nálezu není ukázkou skutečné GeoIP ani IOC shody.</p>



<p class="wp-block-paragraph">IOC enrichment je augmentace, ne samostatný verdikt. Shoda s&nbsp;feedem přidá kontext, ale událost dál prochází pravidly. Detekce tak může kombinovat reputaci indikátoru s&nbsp;typem aktivity, aktivem, uživatelem a&nbsp;dalšími poli. Pro analytika je současně důležité vidět poskytovatele, první a&nbsp;poslední výskyt a&nbsp;konkrétní pole, které shodu vyvolalo.</p>



<h3 class="wp-block-heading">Vulnerability Detection používá indexer jako autoritativní zdroj</h3>



<p class="wp-block-paragraph">Agent dál sbírá inventář operačního systému, balíčků a&nbsp;hotfixů a&nbsp;komunikuje s&nbsp;managerem. <strong>Ani ve 4.x nepotřeboval kvůli Vulnerability Detection přímý přístup k&nbsp;CTI.</strong> Změna v&nbsp;5.0 je na&nbsp;centrální straně: CVE obsah z&nbsp;CTI spravuje indexer a&nbsp;manager na&nbsp;něj navazuje. Synchronizace rozlišuje první scan, změny inventáře a&nbsp;aktualizace feedu. Internetový přístup jednotlivých endpointů tím není novou podmínkou.</p>



<p class="wp-block-paragraph">Konkrétní novinkou proti 4.14.7 je <strong>zpracování skóre CVSS 4.0</strong>: dřívější scanner vybíral mezi CVSS 3.1, 3.0 a&nbsp;2.0; implementace 5.0 upřednostňuje dostupnou metriku 4.0. Datový model CVE 5 přitom existoval už ve 4.x — pětka ho rozšiřuje o&nbsp;další pole, nezavádí ho od nuly. U&nbsp;vlastních exportů ověřte verzi použitého skóre, vazbu na&nbsp;balíček a&nbsp;změny stavu po&nbsp;aktualizaci inventáře; samotný počet zranitelností změnu nevystihuje.</p>



<h2 class="wp-block-heading">Active Response se konfiguruje v&nbsp;dashboardu</h2>



<p class="wp-block-paragraph"><strong>Spouštění reakcí na&nbsp;agentech existovalo už ve 4.x.</strong> Mění se jejich řízení: místo bloků <code>&lt;command&gt;</code> a&nbsp;<code>&lt;active-response&gt;</code> v&nbsp;konfiguraci manageru definujete reakci v&nbsp;<strong>Explore → Active Responses</strong> a&nbsp;připojíte ji ke spouštěcí podmínce monitoru typu <em>Active Response</em> v&nbsp;Alertingu. Monitor vytvoří požadavek v&nbsp;indexeru, manager z&nbsp;něj připraví úlohu pro agenta a&nbsp;<code>wazuh-execd</code> na&nbsp;cílovém endpointu spustí místní program. Dashboard ani indexer tento program za agenta nevykonává.</p>



<p class="wp-block-paragraph">Při vytvoření reakce se vybírá:</p>



<ul class="wp-block-list">
<li>název a&nbsp;popis;</li>



<li>spustitelný soubor a&nbsp;volitelné argumenty;</li>



<li>umístění – agent, který událost vytvořil (<em>Local</em>), konkrétní ID (<em>Defined agent</em>), nebo všichni agenti (<em>All</em>);</li>



<li>typ – jednorázový <em>stateless</em>, nebo <em>stateful</em>, u&nbsp;kterého musí skript umět provedení i&nbsp;následné odvolání akce;</li>



<li>timeout u&nbsp;stateful reakce;</li>



<li>následně v&nbsp;Alertingu podmínku a&nbsp;trigger, který vybranou reakci vyvolá.</li>
</ul>



<p class="wp-block-paragraph"><strong>Vytvoření reakce v&nbsp;dashboardu nedistribuuje její skript.</strong> Spustitelný soubor musí na&nbsp;cílovém agentovi už existovat v&nbsp;adresáři pro Active Response; jeho nasazení, oprávnění a&nbsp;závislosti dál zajišťuje vaše automatizace nebo správa balíčků. To není podmíněné kopírováním starých XML bloků do&nbsp;manageru 5.x. Vlastní skript navíc musí zpracovat nový JSON kontrakt s&nbsp;metadaty <code>wazuh.active_response</code> a&nbsp;odpovídající pole události.</p>



<p class="wp-block-paragraph"><strong>Vlastní skripty používající JSON kontrakt 4.x vyžadují úpravy.</strong> V&nbsp;5.0 Beta 5 dostanou přes standardní vstup JSON s&nbsp;příkazem <code>enable</code> pro provedení a&nbsp;<code>disable</code> pro odvolání; dříve šlo o&nbsp;<code>add</code> a&nbsp;<code>delete</code>. Údaje čtou z&nbsp;WCS polí, například <code>source.ip</code>, nikoli ze starého <code>parameters.alert.data.srcip</code>. Volitelné argumenty jsou v&nbsp;<code>wazuh.active_response.extra_arguments</code>, ne v&nbsp;argumentech příkazové řádky. Podrobnosti uvádí <a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/docs/guide/migration/active-response.md#json-stdin-contract" rel="nofollow">migrační kontrakt Active Response</a>.</p>



<p class="wp-block-paragraph">Volba <strong>All</strong> je stejně riziková jako dříve: chybný skript nebo příliš široká podmínka může zasáhnout celé prostředí. Nejprve proto ověřte detekci monitorem s&nbsp;pouhou notifikací, bez připojené aktivní reakce. Potom vyzkoušejte reakci na&nbsp;konkrétním testovacím agentovi. U&nbsp;stateful akce musí skript správně obsloužit příkazy <code>enable</code> a&nbsp;<code>disable</code>; timeout sám neumí vrátit libovolnou změnu. Ověřte také opakovanou shodu během aktivního zásahu.</p>



<p class="wp-block-paragraph">U stateful skriptu záleží také na&nbsp;protokolu <code>check_keys</code>: agent vrací <code>continue</code> nebo <code>abort</code>. Pokud skript klíče neodešle, <code>wazuh-execd</code> jej nezařadí do&nbsp;seznamu pro pozdější odvolání. Opakovaný stejný klíč během aktivního zásahu zabrání opětovnému provedení a&nbsp;obnoví začátek timeoutu. Návrat proto neodvozujte pouze od času prvního nálezu. Toto chování řídí <a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/src/os_execd/src/execd.c" rel="nofollow">lokální daemon agenta</a>.</p>



<h3 class="wp-block-heading">Co to znamená v&nbsp;praxi</h3>



<p class="wp-block-paragraph">Provozní cesta je nyní <strong>definice v&nbsp;dashboardu → trigger v&nbsp;Alertingu → požadavek v&nbsp;indexeru → Task Manager na&nbsp;manageru → HTTPS řídicí kanál agenta → místní <code>wazuh-execd</code></strong>. Musí fungovat všechny tyto části, nejen samotný skript. Běžný e-mailový či&nbsp;webhookový kanál Notifications není podmínkou aktivní reakce: v&nbsp;triggeru jde o&nbsp;samostatnou akci <em>Add active response</em>, odlišnou od <em>Add notification</em>. Podrobnosti ukazuje <a href="https://github.com/wazuh/wazuh-dashboard-plugins/blob/v5.0.0-beta5/docs/ref/modules/active-response/alerting-integration.md" rel="nofollow">zapojení Active Response do&nbsp;monitoru</a>.</p>



<p class="wp-block-paragraph"><strong>Stav úlohy <code>delivered</code> není potvrzení úspěšné reakce.</strong> Znamená předání agentovi; skript přesto může skončit chybou. Úspěch potvrďte až podle jeho logu, skutečného účinku na&nbsp;endpointu a&nbsp;u&nbsp;stateful akce také následného odvolání.</p>



<h2 class="wp-block-heading">AI Assistant přichází přímo do&nbsp;Wazuh dashboardu</h2>



<p class="wp-block-paragraph">Wazuh AI Assistant přidává konverzační rozhraní nad daty, která analytik může procházet také pomocí existujících dashboardů a&nbsp;vyhledávání. Novinkou tedy není možnost najít odpojeného agenta nebo zranitelnost, ale zadání dotazu přirozeným jazykem, navazující práce s&nbsp;kontextem a&nbsp;slovní shrnutí výsledků. Odpověď je potřeba ověřit proti zdrojovým dokumentům, například v&nbsp;Discoveru.</p>



<p class="wp-block-paragraph">Nejde pouze o&nbsp;obecný chat vložený do&nbsp;iframe. Assistant má nástroje pro dotazování nad Wazuh datovými plochami a&nbsp;při&nbsp;odpovědi pracuje s&nbsp;kontextem konkrétního prostředí. Konverzace se ukládají, lze se k&nbsp;nim vracet a&nbsp;pokračovat ve vyšetřování. Aktuální implementace rozšiřuje práci s&nbsp;agentovým inventářem, findings, agregacemi, časovým rozsahem a&nbsp;předáním dotazu do&nbsp;Discoveru.</p>





<p class="wp-block-paragraph">Assistant nemění zdroj pravdy. Zdrojovým důkazem zůstává dokument v&nbsp;indexeru, jeho timestamp, index, pravidlo a&nbsp;původní událost. Vygenerované vysvětlení je pomůcka pro orientaci, nikoli automaticky potvrzený incident.</p>



<p class="wp-block-paragraph"><strong>AI je volitelná a&nbsp;cloudový model není podmínkou provozu Wazuhu.</strong> Při&nbsp;použití externího providera mu asistent předává obsah potřebný pro odpověď — dotaz a&nbsp;kontext získaný jeho nástroji; neznamená to automatický export celého indexeru. Pokud požadujete, aby AI data neopouštěla infrastrukturu, asistenta nepřipojujte k&nbsp;externí službě. Alternativou je vlastní kompatibilní model na&nbsp;interním endpointu; jeho podporu nástrojů, provoz a&nbsp;odchozí komunikaci je nutné ověřit. </p>



<h3 class="wp-block-heading">Podporovaní poskytovatelé</h3>



<p class="wp-block-paragraph">Vývojová dokumentace uvádí následující typy providerů:</p>



<ul class="wp-block-list">
<li>Wazuh AI Assistant Brain;</li>



<li>Anthropic;</li>



<li>OpenAI kompatibilní endpoint, kam mohou patřit služby OpenAI, Gemini, Ollama nebo LM Studio podle kompatibility konkrétního API a&nbsp;modelu.</li>
</ul>



<p class="wp-block-paragraph">Formulář Beta 5 nabízí dvě volby: <em>OpenAI-compatible</em> a&nbsp;<em>Anthropic</em>. Wazuh AI Assistant Brain se objevuje ve vývojové dokumentaci, nikoli jako samostatná třetí volba tohoto formuláře. U&nbsp;OpenAI-compatible endpointů záleží na&nbsp;kompatibilitě konkrétního API a&nbsp;modelu, zejména na&nbsp;podpoře volání nástrojů.</p>



<p class="wp-block-paragraph">Administrátor nastavuje jméno providera, endpoint, model a&nbsp;API klíč. Klíče vyžadují šifrované úložiště. Před produkčním nasazením je nutné ověřit, jaký poskytovatel data zpracovává, v&nbsp;jakém regionu, zda je používá pro trénování a&nbsp;jaká platí retenční politika.</p>



<p class="wp-block-paragraph">Samotné označení „OpenAI compatible“ neznamená, že každý model poskytne stejné výsledky. Model se musí umět držet nástrojového rozhraní, pracovat s&nbsp;tabulkami a&nbsp;vrátit finální odpověď i&nbsp;po&nbsp;více tool calls. Lokální model může být vhodný pro citlivá data, ale jeho přesnost a&nbsp;hardwarové nároky je potřeba změřit na&nbsp;reálných analytických otázkách.</p>



<h3 class="wp-block-heading">Privacy mode a&nbsp;field policies</h3>



<p class="wp-block-paragraph"><strong>Privacy mode je ve výchozím nastavení Beta 5 vypnutý.</strong> Administrátor jej může zapnout jako výchozí, nastavit odlišnou volbu pro jednotlivé providery a&nbsp;zakázat uživatelům změnu v&nbsp;konverzaci. Při&nbsp;zapnutém režimu volba <code>Anonymize</code> nahrazuje hodnoty ve výsledcích nástrojů vratnými pseudonymy, například <code>HOST_1</code> nebo <code>IP_1</code>. Nejde o&nbsp;nevratnou anonymizaci. <code>Never send</code> má jiný význam: vyloučí dané pole z&nbsp;předávaného výsledku i&nbsp;při&nbsp;vypnutém Privacy mode. Neodstraňuje však automaticky tutéž informaci ze všech ostatních polí a&nbsp;volného textu. Původní data v&nbsp;indexeru ani místní tabulka výsledků se tím nemění.</p>



<p class="wp-block-paragraph"><strong>Pozor na&nbsp;ručně vložené údaje.</strong> Zapnutý Privacy mode rozpoznává například IP adresy a&nbsp;plné doménové názvy. Krátký hostname <code>demo-node07</code> nebo uživatelské jméno, které uživatel napíše poprvé a&nbsp;pro které ještě neexistuje mapování, ale může odejít beze změny. Dříve známé identifikátory lze nahradit i&nbsp;v&nbsp;dalších dotazech. Při&nbsp;přepnutí ochrany do&nbsp;zapnutého stavu se z&nbsp;předávané historie vynechávají dřívější nechráněné výsledky nástrojů a&nbsp;odpovědi asistenta; uživatelské dotazy se zachovávají a&nbsp;procházejí textovou kontrolou. Nejde tedy o&nbsp;univerzální filtr citlivých informací. Viz <a href="https://github.com/wazuh/wazuh-dashboard-plugins/blob/v5.0.0-beta5/plugins/wazuh-ai-assistant/server/tools/privacy.ts" rel="nofollow">pravidla ochrany polí</a> a&nbsp;<a href="https://github.com/wazuh/wazuh-dashboard-plugins/blob/v5.0.0-beta5/plugins/wazuh-ai-assistant/server/routes/chat.ts" rel="nofollow">zpracování zpráv pro providera</a>.</p>



<p class="wp-block-paragraph">Toto je zásadní bezpečnostní kontrola, ne jen uživatelská volba. Findings mohou obsahovat uživatelská jména, hostname, IP adresy, názvy procesů, cesty, příkazové řádky, cloudová ID, e-mailové adresy i&nbsp;původní log v&nbsp;<code>event.original</code>. Pokud organizace používá externí model, musí definovat minimální sadu polí potřebnou pro každý analytický scénář.</p>



<p class="wp-block-paragraph">Doporučený postup:</p>



<ul class="wp-block-list">
<li>Začít s&nbsp;privacy mode vynuceným pro všechny uživatele.</li>



<li>Zakázat odesílání <code>event.original</code>, secrets, tokenů, command line a&nbsp;volného textu, pokud nejsou pro dotaz nezbytné.</li>



<li>Pseudonymizovat identity agentů, hostname, uživatele a&nbsp;interní adresy.</li>



<li>Otestovat pseudonymizaci a&nbsp;její omezení také v&nbsp;historii konverzace a&nbsp;v&nbsp;opakovaných dotazech.</li>



<li>V logu nebo síťové inspekci ověřit skutečný payload odesílaný providerovi.</li>



<li>Nastavit retenci historie konverzací a&nbsp;zvlášť ověřit ISM politiku backing indexů. Hodnota <code>0</code> podle současné dokumentace vypíná aplikační časový limit, ale výchozí ISM artefakt v&nbsp;Beta 5 současně obsahuje sedmidenní podmínku stáří indexu pro přechod do&nbsp;delete po&nbsp;rolloveru. Efektivní retenci proto určuje kombinace obou vrstev a&nbsp;skutečný průběh ISM.</li>
</ul>





<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ai-privacy.jpg" alt="Privacy mode a Field Policies v nastavení AI asistenta." class="wp-image-27335" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ai-privacy.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ai-privacy-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ai-privacy-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ai-privacy-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ai-privacy-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-ai-privacy-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Privacy mode a&nbsp;Field Policies v&nbsp;nastavení AI asistenta.</figcaption></figure>



<h3 class="wp-block-heading">Co AI Assistant dělat nemá</h3>



<p class="wp-block-paragraph">Assistant by neměl bez lidského potvrzení klasifikovat incident jako uzavřený, měnit důkazní data ani spouštět Active Response. Užitečná odpověď musí být reprodukovatelná: analytik má mít možnost otevřít odpovídající dokumenty v&nbsp;Discoveru a&nbsp;zkontrolovat časový rozsah, filtry a&nbsp;počet výsledků.</p>



<p class="wp-block-paragraph">Pro přijetí do&nbsp;produkce doporučujeme vytvořit evaluační sadu. Obsahuje otázky se známou odpovědí, testy prázdného výsledku, pokusy o&nbsp;přístup k&nbsp;nepovoleným agentům, citlivá pole, prompt injection uložený v&nbsp;logu a&nbsp;dotazy vyžadující úplný seznam. Hodnotí se nejen jazyk odpovědi, ale hlavně správnost filtrů, úplnost, RBAC a&nbsp;to, zda assistant bezpečně zachází s&nbsp;nedůvěryhodným textem uvnitř událostí.</p>



<h2 class="wp-block-heading">Case Management: triage findings bez externího ticketu</h2>



<p class="wp-block-paragraph">Wazuh 5.0 přidává k&nbsp;findings základní správu případů. Nález lze opatřit objektem <code>wazuh.case</code> a&nbsp;vést přes analytický workflow přímo v&nbsp;indexovaných datech. Podporována jsou pole:</p>



<ul class="wp-block-list">
<li>titul a&nbsp;podrobný popis;</li>



<li>stav, například <code>active</code>, <code>acknowledged</code> nebo <code>completed</code>;</li>



<li>severity a&nbsp;priorita;</li>



<li>TLP klasifikace <code>TLP:RED</code>, <code>TLP:AMBER</code>, <code>TLP:GREEN</code> nebo <code>TLP:CLEAR</code>;</li>



<li>tagy;</li>



<li>komentáře s&nbsp;autorem a&nbsp;časem vytvoření či&nbsp;úpravy;</li>



<li>uživatel a&nbsp;čas poslední změny.</li>
</ul>



<p class="wp-block-paragraph">Case Management nevytváří oddělenou kopii události. Rozšiřuje konkrétní finding o&nbsp;triage metadata. Analytik tak může z&nbsp;detailu nálezu založit případ, popsat vyšetřování, změnit stav a&nbsp;přidat komentáře. Pro API existuje bulk update endpoint s&nbsp;konfigurovatelným limitem počtu findings v&nbsp;jedné operaci.</p>







<h3 class="wp-block-heading">Identita analytika a&nbsp;napojení na&nbsp;AD</h3>



<p class="wp-block-paragraph"><strong>Pole User není přidělený řešitel.</strong> V&nbsp;Beta 5 obsahuje <code>wazuh.case.user.name</code> jméno analytika, který případ naposledy změnil; při&nbsp;další úpravě se přepíše. Autor každého komentáře se eviduje zvlášť. Rozhraní dovoluje nejvýše 20 komentářů; jednotlivý komentář může upravit nebo odstranit jen jeho původní autor. <strong>Nejde však o&nbsp;neměnný auditní záznam.</strong> Samostatná akce vyčištění případu může při&nbsp;odpovídajících oprávněních odstranit všechna jeho metadata včetně komentářů ostatních autorů; původní finding zůstává zachovaný. Práva ke čtení, úpravám a&nbsp;vyčištění proto nastavujte odděleně podle potřeb týmu. Jde o&nbsp;chování <a href="https://github.com/wazuh/wazuh-dashboard-plugins/blob/v5.0.0-beta5/plugins/main/server/controllers/wazuh-elastic.ts" rel="nofollow">dashboardové cesty správy případů</a>, nikoli o&nbsp;samostatný systém přiřazování úkolů.</p>



<p class="wp-block-paragraph">Identitu dashboard získává z&nbsp;<a href="https://github.com/wazuh/wazuh-dashboard-plugins/blob/v5.0.0-beta5/plugins/wazuh-core/server/services/security-factory/factories/opensearch-dashboards-security-factory.ts" rel="nofollow">account API přihlášeného uživatele</a>, ne výběrem ze seznamu lokálních účtů. Case Management ale nesynchronizuje adresář AD ani nenabízí přiřazení případu libovolnému kolegovi z&nbsp;IDM. U&nbsp;přihlášení přes LDAP/AD či&nbsp;SSO je nutné ověřit jméno vracené autentizační vrstvou a&nbsp;mapování rolí pro čtení a&nbsp;změny findings. Samotné úspěšné přihlášení tato oprávnění nepotvrzuje.</p>



<h3 class="wp-block-heading">Severity a&nbsp;priorita řeší dvě odlišné věci</h3>



<p class="wp-block-paragraph">Severity popisuje závažnost bezpečnostního problému. Priorita určuje, jak rychle se jím má tým zabývat. Kritický nález na&nbsp;izolovaném laboratorním stroji může mít nižší provozní prioritu než <code>high</code> nález na&nbsp;produkčním identity serveru. TLP naopak určuje pravidla sdílení informace.</p>



<p class="wp-block-paragraph">Dobře navržený proces proto nemá kopírovat stejnou hodnotu do&nbsp;všech tří polí. Měl by zohlednit kritičnost aktiva, spolehlivost detekce, dopad, dostupný exploit, rozsah a&nbsp;to, zda jde o&nbsp;probíhající aktivitu.</p>



<h3 class="wp-block-heading">Vestavěný workflow a&nbsp;stávající integrace</h3>



<p class="wp-block-paragraph"><strong>Základní evidenci a&nbsp;postup řešení nálezu nyní zvládne přímo Wazuh.</strong> Kvůli stavu, prioritě, popisu nebo komentářům už nemusíte nejprve zakládat ticket jinde. Stávající napojení na&nbsp;Jira, ServiceNow nebo jiný nástroj lze dál využívat podle vašich procesů; není však podmínkou použití nového Case Managementu. To je podstatný posun ve správě bezpečnostních událostí a&nbsp;jejich řešení přímo v&nbsp;platformě.</p>



<h2 class="wp-block-heading">Incident Response: viditelnost nad provedenými zásahy</h2>



<p class="wp-block-paragraph">Incident Response soustřeďuje přehled vyvolaných aktivních reakcí: jejich název, program, typ, cílení a&nbsp;vazbu na&nbsp;původní nález. Nové workflow využívá záznamy <code>wazuh-active-responses*</code>. <strong>Záznam požadavku ale není automatickým potvrzením úspěšné změny na&nbsp;endpointu.</strong> Logy Active Response existovaly už ve 4.x; změnou je jejich nové řídicí workflow a&nbsp;přehled v&nbsp;dashboardu, nikoli první možnost reakci dohledat.</p>



<p class="wp-block-paragraph">To uzavírá důležitou provozní smyčku:</p>


<section id="block-code-block_563e44ea8e58332292121f6c1e53f5df" data-id="block-code-block_563e44ea8e58332292121f6c1e53f5df" class="gt-block block-code">
    <pre><code>událost → finding → rozhodnutí/monitor → Active Response → výsledek zásahu</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<p class="wp-block-paragraph">Poslední krok je potřeba doložit na&nbsp;agentovi: přijetí a&nbsp;spuštění v&nbsp;<code>ossec.log</code>, výsledek v&nbsp;logu konkrétního skriptu a&nbsp;skutečný účinek na&nbsp;systému. Vestavěné skripty obvykle zapisují do&nbsp;<code>active-responses.log</code>, vlastní skript může používat jiný cíl. U&nbsp;stateful reakce ověřte také návrat po&nbsp;timeoutu. Dashboard sám tento důkaz nenahrazuje; stejné rozlišení popisuje <a href="https://github.com/wazuh/wazuh-dashboard-plugins/blob/v5.0.0-beta5/docs/ref/modules/active-response/monitor-executions.md" rel="nofollow">dokumentace sledování reakcí</a>.</p>



<p class="wp-block-paragraph">Je vhodné sledovat alespoň poměr úspěšných a&nbsp;neúspěšných akcí, dobu do&nbsp;provedení, nejčastější spouštěcí pravidla, endpointy s&nbsp;opakovanými zásahy a&nbsp;stateful reakce, u&nbsp;kterých chybí potvrzený revert.</p>



<h2 class="wp-block-heading">Alerting a&nbsp;Notifications se stávají centrální součástí platformy</h2>



<p class="wp-block-paragraph">Wazuh 5.0 staví upozornění a&nbsp;reakce na&nbsp;Wazuh variantách OpenSearch Alerting a&nbsp;Notifications pluginů. Monitor prohledává vybraný datový proud, vyhodnotí podmínku a&nbsp;spustí akci. Notification channel určuje, kam se výsledek odešle.</p>



<p class="wp-block-paragraph">E-mail, Teams, Slack ani webhooky nejsou samy o&nbsp;sobě novinkami 5.0. Mění se jejich zapojení: monitor v&nbsp;Alertingu vyhodnotí data a&nbsp;akci naváže na&nbsp;kanál Notifications, místo aby se bez úprav přenesla stará konfigurace e-mailového daemonu nebo Integratoru. Při&nbsp;migraci je proto potřeba znovu nastavit a&nbsp;otestovat podmínku, cílový kanál a&nbsp;oprávnění, ne jen ověřit, že se v&nbsp;menu nachází název používané služby.</p>



<p class="wp-block-paragraph">Praktický monitor může každou minutu kontrolovat <code>wazuh-events-v5-system-activity</code>, filtrovat <code>event.action: authentication-failure</code> a&nbsp;při&nbsp;překročení prahu pro konkrétní zdrojovou IP odeslat e-mail nebo zprávu do&nbsp;Teams. Počítáním původních událostí se vyhneme násobení pokusů, pokud nad jedním eventem vznikne více findings. Název normalizované akce ověřte proti používanému dekodéru. Standardní SSH dekodér používá <code>authentication-failure</code>.</p>



<h3 class="wp-block-heading">Notifikace nejsou Active Response</h3>



<p class="wp-block-paragraph">Alerting monitor může odeslat informaci člověku nebo vytvořit požadavek pro Active Response. Notifikace přímo nemění stav endpointu, přesto může nesprávnému příjemci zpřístupnit citlivá data nebo zahltit obsluhu. Automatické blokování adresy či&nbsp;deaktivace účtu navíc může způsobit výpadek. Podmínky, příjemce i&nbsp;rozsah zásahu proto ověřujte odděleně.</p>



<p class="wp-block-paragraph">Proto doporučujeme jeden detekční scénář zavádět ve třech fázích:</p>



<ul class="wp-block-list">
<li>pouze dashboard a&nbsp;měření false positives;</li>



<li>notifikace s&nbsp;lidským potvrzením;</li>



<li>automatická reakce s&nbsp;omezeným rozsahem, timeoutem a&nbsp;rollbackem.</li>
</ul>



<h2 class="wp-block-heading">Reporting: PDF a&nbsp;CSV z&nbsp;dashboardů a&nbsp;uložených hledání</h2>



<p class="wp-block-paragraph">Automatizovaný reporting je důležitý pro pravidelné předávání výsledků: definice reportu určuje datový zdroj, formát a&nbsp;plán generování, případně doručení podle použitého typu reportu a&nbsp;konfigurace. <strong>Samotný PDF/CSV export a&nbsp;plugin OpenSearch Reporting však existovaly už ve 4.x.</strong> Ve Wazuh 5.0 se odstraňuje původní vlastní generátor reportů uvnitř Wazuh pluginu a&nbsp;reportovací workflow přebírá Wazuh varianta OpenSearch Reporting. Nová je tedy změna používané reportovací vrstvy a&nbsp;její migrace, ne první možnost získat PDF.</p>



<p class="wp-block-paragraph"><strong>Naplánovaný report není automaticky PDF příloha.</strong> U&nbsp;dashboardů a&nbsp;vizualizací v&nbsp;Beta 5 vzniká záznam reportu s&nbsp;vybraným časovým rozsahem; e-mailová notifikace může obsahovat odkaz vložený pomocí <code>{{reportLink}}</code>. Vizuální PDF se poté vykresluje a&nbsp;stahuje v&nbsp;prohlížeči uživatele. Záznam se stavem <em>Success</em> či&nbsp;<em>Shared</em> proto sám neprokazuje existenci uloženého PDF ani jeho úspěšné doručení. Pokud zákazník potřebuje bezobslužné ukládání hotových PDF nebo jejich odesílání v&nbsp;příloze, tento konkrétní proces je nutné řešit a&nbsp;ověřit zvlášť. Viz <a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/docs/guide/migration/mail-forwarding-reporting.md#51-viewing-generated-reports" rel="nofollow">postup doručení odkazu</a> a&nbsp;<a href="https://github.com/wazuh/wazuh-dashboard-reporting/blob/v5.0.0-beta5/public/components/visual_report/generate_report.ts" rel="nofollow">generátor vizuálního reportu</a>.</p>



<p class="wp-block-paragraph">Staré PDF soubory si ponechte jako archiv: nová reportovací vrstva je automaticky neimportuje. Nepřenáší se ani původní konfigurace brandingu. Hlavičku a&nbsp;případné logo nastavujte v&nbsp;definici konkrétního reportu přes <strong>Explore → Reporting → Create → Report definition → Add header</strong>, nikoli jen změnou loga samotného dashboardu.</p>



<p class="wp-block-paragraph"><strong>Známá chyba v&nbsp;Beta 5: patička se do&nbsp;PDF nevygeneruje.</strong> Volba <em>Add footer</em> je v&nbsp;rozhraní dostupná, ale <a href="https://github.com/wazuh/wazuh-dashboard-plugins/blob/v5.0.0-beta5/docs/ref/custom-branding/custom-branding.md#reporting" rel="nofollow">dokumentace výrobce výslovně upozorňuje, že výsledný report patičku neobsahuje</a>. Zákazníkovi proto nelze slíbit převzetí původního vzhledu bez kontroly vygenerovaného PDF.</p>



<p class="wp-block-paragraph"><strong>Ukázka ke stažení:</strong> <a href="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-demo-active-response-initmax.pdf">PDF report Active Response s&nbsp;logem initMAX (666 kB)</a>. Nativní export z&nbsp;Wazuh 5.0.0 Beta 5 obsahuje pouze demo události a&nbsp;testovací endpointy, žádná zákaznická data. Hlavička uvádí časové období i&nbsp;časové pásmo; chybějící patička odpovídá výše popsanému omezení této beta verze.</p>



<p class="wp-block-paragraph">Při validaci reportu kontrolujte nejen vzhled, ale i&nbsp;rozsah zpřístupněných dat, časové pásmo, time range, maximální počet CSV řádků a&nbsp;dostupnost e-mailového kanálu. Samostatně ověřte právo vytvořit definici, spustit report a&nbsp;přečíst zdrojová data při&nbsp;otevření odkazu. Funkční pohled administrátora neprokazuje, že příjemce uvidí stejná data nebo že soubor vznikne bez jeho přihlášení.</p>



<h2 class="wp-block-heading">Nový dashboard, navigace a&nbsp;health checks</h2>



<p class="wp-block-paragraph">Wazuh dashboard 5.x je postavený na&nbsp;OpenSearch Dashboards 3.x a&nbsp;jako výchozí používá novou generaci tématu v9. Domovská stránka sjednocuje přehled endpointů, bezpečnostních nálezů, zranitelností a&nbsp;stavu centrálních komponent. Navigace je seskupena podle činností analytika místo historického rozdělení jednotlivých pluginů.</p>



<p class="wp-block-paragraph">Mezi viditelné změny patří:</p>



<ul class="wp-block-list">
<li>Security Analytics pro normalizaci, pravidla, detektory a&nbsp;Log Test;</li>



<li>AI Assistant v&nbsp;horní liště a&nbsp;Active Response pod Explore;</li>



<li>Case Management a&nbsp;Incident Response;</li>



<li>samostatné patterns pro events, findings, FIM, SCA, vulnerability a&nbsp;metriky;</li>



<li>přepracovaný Health Check pro API, indexer, pluginy, certifikáty a&nbsp;výchozí monitory;</li>



<li>centralizovaná aplikace Regulatory Compliance;</li>



<li>nový přehled statistik pro komunikaci a&nbsp;normalizační engine;</li>



<li>konfigurace indexeru dostupná z&nbsp;rozhraní podle oprávnění.</li>
</ul>





<h3 class="wp-block-heading">Compliance na&nbsp;jednom místě</h3>



<p class="wp-block-paragraph">Dashboard sjednocuje PCI DSS, GDPR, HIPAA, NIST 800-53 a&nbsp;TSC do&nbsp;jedné aplikace Regulatory Compliance. Release notes dále uvádějí nové moduly pro CMMC, FedRAMP, ISO 27001, NIS2 a&nbsp;NIST 800-171.</p>



<p class="wp-block-paragraph">Dashboard není důkazem splnění regulace sám o&nbsp;sobě. Zobrazuje findings mapované pravidly na&nbsp;konkrétní požadavky. Pro audit je nutné prokázat rozsah agentů, pokrytí zdrojů, správnost vlastních pravidel, retenci, řízení přístupu a&nbsp;postup nápravy. Nové centralizované zobrazení ale zjednodušuje průřezovou kontrolu a&nbsp;porovnání stejného nálezu proti více rámcům.</p>



<h3 class="wp-block-heading">Odstraněné aplikace a&nbsp;změněné názvy</h3>



<p class="wp-block-paragraph">Původní samostatné aplikace Rules, Decoders, CDB List a&nbsp;Ruleset Test nahrazuje nové workflow Security Analytics a&nbsp;Content Manageru. Odstraněný je také původní generátor reportů uvnitř Wazuh aplikace, <strong>nikoli možnost reportovat přes OpenSearch Reporting</strong>. Mění se staré obrazovky Statistics, Cluster a&nbsp;App Settings a&nbsp;mizí původní dashboardové moduly CIS-CAT a&nbsp;Osquery; odstranění obrazovky samo o&nbsp;sobě není důkazem odstranění každé možnosti sběru daných dat.</p>



<p class="wp-block-paragraph">Z pohledu uživatele je důležité, že položka, která „zmizela z&nbsp;menu“, nemusí být zrušená bez náhrady. Často se přesunula do&nbsp;nového workflow nebo nyní čte data přímo z&nbsp;indexeru. Před migrací rolí a&nbsp;interní dokumentace proto projděte každou používanou obrazovku a&nbsp;určete její nový ekvivalent.</p>



<h2 class="wp-block-heading">Wazuh agent: lokální stav, nový synchronizační model a&nbsp;vyšší limity</h2>



<p class="wp-block-paragraph"><strong>Wazuh 5.0 odstraňuje závislost stavových modulů na&nbsp;interní knihovně RSync a&nbsp;mění způsob uchovávání jejich pracovního stavu na&nbsp;agentovi.</strong> Lokální databáze existovaly už ve 4.x; novinkou je přepracovaná perzistence a&nbsp;synchronizace. FIM, Security Configuration Assessment a&nbsp;systémový inventář mají zachovávat pracovní stav také mezi restarty agenta. Nejde o&nbsp;odstranění linuxového programu <code>rsync</code>, ale interní knihovny Wazuhu, o&nbsp;jejíž přítomnosti správce často ani nevěděl.</p>



<p class="wp-block-paragraph">Prakticky jde o&nbsp;zachování výchozího stavu pro další porovnávání změn, ne pouze o&nbsp;jeho uložení na&nbsp;centrálním serveru. Agent předává stav a&nbsp;změny přes manager do&nbsp;stavových indexů; nový protokol řeší verze dokumentů a&nbsp;obnovu konzistence. Perzistence však neznamená, že po&nbsp;restartu nikdy neproběhne nový scan nebo úplná synchronizace. U&nbsp;FIM je to konkrétní migrační změna: v&nbsp;Beta 5 se kontrola spouští při&nbsp;každém startu agenta a&nbsp;volba <code>scan_on_start</code> uvnitř <code>syscheck</code> už není platná. Ze staré konfigurace ji odstraňte; nepřenášejte toto omezení automaticky na&nbsp;SCA nebo Syscollector, které mají vlastní nastavení. Viz <a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/docs/guide/migration/upgrade-4x-to-5x.md#configuration-migration-ossecconf" rel="nofollow">změny konfigurace agenta při&nbsp;migraci</a>. Změnu popisuje <a href="https://github.com/wazuh/wazuh/issues/29533" rel="nofollow">návrh perzistence stavů</a> a&nbsp;<a href="https://github.com/wazuh/wazuh/issues/31838" rel="nofollow">nový synchronizační model</a>. Dopad na&nbsp;síť a&nbsp;zátěž závisí na&nbsp;konkrétním inventáři a&nbsp;četnosti změn.</p>



<p class="wp-block-paragraph">Mezi další potvrzené změny patří:</p>



<ul class="wp-block-list">
<li>výchozí limit synchronizace FIM <code>&lt;synchronization&gt;&lt;max_eps&gt;</code> roste z&nbsp;10 zpráv/s ve 4.14.7 na&nbsp;75 v&nbsp;Beta 5. Samostatný limit běžných FIM událostí <code>&lt;max_eps&gt;</code> zůstává 50; vyšší synchronizační limit tedy není příslibem vyšší celkové kapacity nasazení;</li>



<li>konzistentnější první čtení souboru při&nbsp;rotaci logů;</li>



<li>ve zdrojovém tagu 5.0.0-beta5 odesílá Windows Event Channel z&nbsp;agenta XML z&nbsp;<code>EvtRender()</code>, zatímco 4.14.7 sestavuje JSON; výsledný normalizovaný dokument v&nbsp;indexeru je nadále JSON. <strong>Vlastní dekodéry a&nbsp;pravidla nad Windows Event Viewerem proto znovu ověřte proti novému vstupu a&nbsp;normalizovaným polím.</strong> </li>



<li>agent-start a&nbsp;buffer-status události používají JSON odpovídající WCS;</li>





<li>zjednodušený rootcheck bez serverové databáze a&nbsp;starého sync/API povrchu;</li>



<li>redukce zastaralých binárek a&nbsp;modulů;</li>


</ul>



<h3 class="wp-block-heading">Podpora distribuce není jedna společná funkce</h3>



<p class="wp-block-paragraph">MSI ani balíčky ARM64 WPK nejsou novinkou 5.0. Stejně tak nelze za novou platformu označit AlmaLinux: jeho podpora ve Vulnerability Detectoru přibyla už ve <a href="https://documentation.wazuh.com/current/release-notes/release-4-6-0.html" rel="nofollow">4.6</a>. Release notes <a href="https://documentation.wazuh.com/current/release-notes/release-4-13-0.html" rel="nofollow">4.13</a> už uvádějí také rozpoznání AlmaLinuxu a&nbsp;Rocky Linuxu v&nbsp;upgrade modulu. Konkrétně jde o&nbsp;automatický výběr typu RPM při&nbsp;vzdáleném upgradu, ne o&nbsp;první možnost na&nbsp;těchto systémech agenta provozovat.</p>



<p class="wp-block-paragraph">Pro přechod na&nbsp;5.0 proto rozlišujte dostupnost instalačního balíčku, vzdálený upgrade, SCA politiky a&nbsp;pokrytí zranitelností. Jedno nepotvrzuje druhé. <a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/docs/ref/compatibility.md" rel="nofollow">Matice Beta 5</a> je podkladem pro kontrolu konkrétního systému a&nbsp;architektury; samotná položka v&nbsp;instalační nabídce není důkazem funkčnosti všech těchto cest.</p>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-sca.jpg" alt="Vyhodnocení bezpečnostní konfigurace Ubuntu 24.04 pomocí SCA." class="wp-image-27312" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-sca.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-sca-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-sca-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-sca-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-sca-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-sca-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Vyhodnocení bezpečnostní konfigurace Ubuntu 24.04 pomocí SCA.</figcaption></figure>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-fim.jpg" alt="Přehled souborů sledovaných modulem File Integrity Monitoring." class="wp-image-27314" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-fim.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-fim-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-fim-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-fim-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-fim-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-fim-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Přehled souborů sledovaných modulem File Integrity Monitoring.</figcaption></figure>



<h3 class="wp-block-heading">HTTPS komunikace a&nbsp;komprese</h3>



<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-agent-migrated.jpg" alt="Detail Ubuntu agenta ve verzi 5.0.0." class="wp-image-27310" srcset="https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-agent-migrated.jpg 1280w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-agent-migrated-300x169.jpg 300w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-agent-migrated-1024x576.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-agent-migrated-768x432.jpg 768w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-agent-migrated-608x342.jpg 608w, https://www.initmax.cz/wp-content/uploads/2026/09/wazuh-5-0-vm-agent-migrated-1216x684.jpg 1216w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /><figcaption class="wp-element-caption">Detail Ubuntu agenta ve verzi 5.0.0.</figcaption></figure>



<p class="wp-block-paragraph">Wazuh 5.0 přináší novou HTTPS komunikační cestu mezi agentem a&nbsp;managerem včetně HTTPS enrollment endpointu. Současně zapíná na&nbsp;agentovi ve výchozím stavu kompresi <code>zstd</code>. Jde o&nbsp;provozně významnou změnu, jejíž finální podobu a&nbsp;výchozí nastavení je nutné při&nbsp;vydání znovu ověřit v&nbsp;dokumentaci.</p>



<p class="wp-block-paragraph">Novinkou není samotná kontrola certifikátů ani existence firewallu, ale změna komunikační cesty. Agent 5.x používá HTTPS listener manageru, standardně na&nbsp;TCP 1517; zachovaný kanál 1514 slouží starším agentům 4.x. Ověření původní registrace proto samo nepotvrzuje, že agent po&nbsp;upgradu dosáhne na&nbsp;nový endpoint. Pokud před managerem skutečně provozujete vlastní reverse proxy nebo load balancer, zkontrolujte také směrování a&nbsp;identitu protistrany. Nejde o&nbsp;vestavěnou proxy Wazuhu ani o&nbsp;povinnou součást nasazení.</p>



<p class="wp-block-paragraph">Do produkčního návrhu nepatří předpoklad, že „HTTPS“ automaticky vyřeší správu důvěry. Je potřeba stanovit vlastní CA, životní cyklus certifikátů, povolené šifry, rotaci a&nbsp;monitoring expirovaných certifikátů.</p>



<p class="wp-block-paragraph"><strong>HTTPS není automaticky ověřená identita protistrany.</strong> Ve zdrojovém tagu <code>v5.0.0-beta5</code> nastavuje agent při&nbsp;chybějícím bloku <code>&lt;agent&gt;&lt;ssl&gt;</code> režim <code>AGENT_VERIFY_NONE</code>. Režim <code>full</code> ověřuje certifikační řetězec i&nbsp;hostname; potřebuje odpovídající důvěryhodnou CA a&nbsp;serverový certifikát. Hodnota <code>system</code> používá systémové úložiště důvěry. Rozdíl je vidět přímo v&nbsp;<a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/src/client-agent/src/config.c" rel="nofollow">inicializaci agenta</a>.</p>



<p class="wp-block-paragraph">Na manageru je serverový certifikát povinný; balíček při&nbsp;instalaci vytvoří self-signed pár, pokud chybí. To ale nepředstavuje automatickou distribuci důvěry agentům. Ověřování <em>klientského</em> certifikátu řídí samostatně <code>&lt;remote&gt;&lt;https&gt;&lt;verification_mode&gt;</code>: <a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/docs/ref/modules/remoted/https-events-api.md#configuration" rel="nofollow">referenční výchozí hodnota je <code>none</code></a>, při&nbsp;explicitním nastavení CA bez režimu se přepne na&nbsp;<code>certificate</code>. Požadavek na&nbsp;klientské certifikáty tedy nepřisuzujeme automaticky každé instalaci.</p>



<p class="wp-block-paragraph"><strong>Dopad migrace:</strong> připravte konfiguraci serveru a&nbsp;důvěru na&nbsp;agentech před přepojením. Pokud vyžadujete vzájemné TLS, doplňte také klientské certifikáty a&nbsp;klíče. Samotné zachování ID, enrollment heslo ani vzdálená výměna balíčku tento krok neřeší; vypínání ověřování není doporučená náhrada.</p>



<h3 class="wp-block-heading">Enrollment je chráněný sdíleným heslem</h3>



<p class="wp-block-paragraph">Dodaná konfigurace manageru nastavuje <code>&lt;auth&gt;&lt;use_password&gt;yes&lt;/use_password&gt;&lt;/auth&gt;</code>. Po&nbsp;registrujícím se agentovi tedy ve výchozí instalaci vyžaduje sdílené heslo. Parser má při&nbsp;vynechání této volby jiný fallback (<code>no</code>); výchozí instalaci a&nbsp;chování neúplné vlastní konfigurace proto nelze zaměňovat. Ochrana heslem sama o&nbsp;sobě existovala už ve 4.x.</p>



<p class="wp-block-paragraph"><strong>Slabým místem zůstává uložení hesla v&nbsp;čitelném textu</strong> v&nbsp;<code>/var/wazuh-manager/etc/authd.pass</code>, nikoli v&nbsp;manager keystoru. Při&nbsp;tomto způsobu nasazení ho agent čte z&nbsp;<code>/var/ossec/etc/authd.pass</code>. Práva souboru omezují přístup, ale jeho obsah nešifrují. Kdo získá oprávnění soubor číst, získá i&nbsp;společné enrollment tajemství. Ochránit je potřeba také jeho zálohy a&nbsp;distribuci; samotný přesun do&nbsp;keystoru by nenahradil řízení přístupu.</p>



<p class="wp-block-paragraph">Heslo patří masteru a&nbsp;distribuuje se workerům. Je-li ochrana zapnutá a&nbsp;soubor chybí či&nbsp;je neplatný, HTTPS enrollment nesmí přejít do&nbsp;nechráněného režimu. Heslo ovšem není povinné ve všech možných konfiguracích: HTTPS listener podporuje také ověřování klientským certifikátem. Kontrola certifikátu a&nbsp;požadavek na&nbsp;heslo jsou nezávislé; bez obou ochran by registrace zůstala otevřená. Tento článek nedoporučuje ochrany vypínat.</p>



<h2 class="wp-block-heading">Cluster je výchozí i&nbsp;pro jediný manager</h2>



<p class="wp-block-paragraph"><strong>Tuto změnu vítáme: v&nbsp;initMAX používáme clusterové uspořádání i&nbsp;pro jedno managerové nasazení už dlouhodobě.</strong> Pětka tím sjednocuje provozní model jednoho i&nbsp;více uzlů. Jednouzlový cluster však sám o&nbsp;sobě neposkytuje vysokou dostupnost.</p>



<p class="wp-block-paragraph">Každá instalace Wazuh serveru 5.0 běží jako cluster node. Odpadá rozlišení mezi klasickým standalone managerem a&nbsp;clusterovou instalací a&nbsp;volba <code>cluster.disabled</code> byla odstraněna. Jednouzlový systém je z&nbsp;pohledu management API a&nbsp;konfigurace stále cluster s&nbsp;jediným uzlem.</p>



<p class="wp-block-paragraph">To sjednocuje kódové cesty a&nbsp;administraci, ale mění názvy API oprávnění, obrazovky dashboardu a&nbsp;očekávání automatizačních skriptů. Staré volání <code>/manager/...</code> může mít nový ekvivalent pod <code>/cluster/{node_id}/...</code>. Dashboard proto také odstranil část manager-specific logiky a&nbsp;používá clusterové akce.</p>



<p class="wp-block-paragraph">Instalátor generuje náhodný cluster key pro nové nasazení. Při&nbsp;více manager uzlech musí být klíč bezpečně distribuován a&nbsp;uzly musí mít unikátní jména. U&nbsp;jednouzlové instalace má smysl clusterové metriky stále monitorovat; stejný provozní model se použije při&nbsp;případném rozšíření na&nbsp;více uzlů.</p>





<h2 class="wp-block-heading">Bezpečnostní změny a&nbsp;princip minimálních oprávnění</h2>



<p class="wp-block-paragraph">RBAC, certifikáty ani zabezpečený enrollment nejsou novinkami pětky. Mění se konkrétní výchozí hodnoty a&nbsp;oprávnění pro nové komponenty:</p>



<ul class="wp-block-list">
<li>pro spojení manageru s&nbsp;indexerem definuje Beta 5 služební účet <code>wazuh-manager</code> s&nbsp;rolí <code>wazuh_manager</code>. Jeho oprávnění odpovídají novým datovým proudům a&nbsp;stavovým indexům; nejde o&nbsp;důvod používat pro běžný sběr administrátorský účet. Viz <a href="https://github.com/wazuh/wazuh-indexer-plugins/blob/v5.0.0-beta5/docs/ref/security/access-control.md" rel="nofollow">přehled účtů a&nbsp;rolí</a>;</li>



<li>vznikají předdefinované role odpovídající Content Manageru, Security Analytics, Alertingu, Notifications a&nbsp;Reportingu;</li>



<li>API role mappings počítají s&nbsp;rolemi <code>wazuh-admin</code>, <code>wazuh-readonly</code> a&nbsp;<code>wazuh-demo</code>;</li>



<li>cluster key je náhodný;</li>



<li>dodaná výchozí konfigurace zapíná heslo pro enrollment;</li>



<li>dashboard podporuje klientské certifikáty a&nbsp;kontrolu CA při&nbsp;spojení s&nbsp;manager API;</li>



<li>část starých API a&nbsp;CLI nástrojů s&nbsp;širokým přístupem byla odstraněna;</li>


</ul>



<p class="wp-block-paragraph">U migrace bezpečnostních rolí je důležité nevycházet pouze ze souborů na&nbsp;disku. Efektivní konfigurace security pluginu je uložená v&nbsp;security indexu a&nbsp;soubory mohou být starší. Před migrací je nutné aktivní konfiguraci exportovat, zkontrolovat uživatele, role, role mappings a&nbsp;authentication domains a&nbsp;poté vytvořit jejich 5.x variantu.</p>



<p class="wp-block-paragraph">Spuštění <code>indexer-security-init.sh</code> může obsah adresáře <code>/etc/wazuh-indexer/opensearch-security/</code> nahrát do&nbsp;security indexu a&nbsp;přepsat změny provedené dříve přes dashboard nebo API. Tento krok proto patří do&nbsp;řízeného change postupu se zálohou a&nbsp;kontrolou diffu.</p>



<h2 class="wp-block-heading">Odstraněné komponenty a&nbsp;kompatibilita</h2>



<p class="wp-block-paragraph"><strong>Odstranění komponenty je potřeba odlišit od přejmenování a&nbsp;změny její role.</strong> Manager 5.0 už neinstaluje původní <code>wazuh-agentlessd</code> a&nbsp;<code>wazuh-maild</code>. Autentizační a&nbsp;databázová služba ale nezmizely: Beta 5 obsahuje <code>wazuh-manager-authd</code> a&nbsp;<code>wazuh-manager-db</code>. Také <code>manage_agents</code> nelze označit za plošně odstraněný — instalační větev pro agenta ho stále obsahuje, zatímco manager používá nové nástroje a&nbsp;API. Samostatný <code>agent-auth</code> se již touto cestou neinstaluje. Rozdíl ukazuje <a href="https://github.com/wazuh/wazuh/blob/v5.0.0-beta5/src/init/inst-functions.sh" rel="nofollow">instalační kód manageru a&nbsp;agenta</a>.</p>



<p class="wp-block-paragraph">Odstranění názvu neznamená vždy odstranění celé schopnosti. Enrollment například pokračuje novou manager službou a&nbsp;API, notifikace řeší Notifications plugin a&nbsp;detekční obsah Content Manager. Na&nbsp;druhou stranu agentless monitoring nebo vlastní integrace navázaná na&nbsp;zrušený daemon může vyžadovat úplně nový návrh.</p>



<p class="wp-block-paragraph">Před migrací doporučujeme vytvořit inventář všech vazeb na&nbsp;Wazuh:</p>



<ul class="wp-block-list">
<li>soubory a&nbsp;adresáře pod <code>/var/ossec</code>;</li>



<li>API endpointy volané automatizací;</li>



<li>CLI příkazy v&nbsp;Ansible, skriptech a&nbsp;runboocích;</li>



<li>vlastní rules, decoders, CDB lists a&nbsp;integrations;</li>



<li>Filebeat a&nbsp;Logstash konfiguraci;</li>



<li>alert e-maily z&nbsp;<code>wazuh-maild</code>;</li>



<li>Active Response skripty;</li>



<li>vlastní dashboardy, reporty a&nbsp;index patterns;</li>



<li>účty, role a&nbsp;napojení LDAP/SAML/OIDC;</li>



<li>systémy čtoucí <code>alerts.json</code> nebo staré indexy.</li>
</ul>



<p class="wp-block-paragraph">Tento seznam je inventář závislostí, nikoli seznam dat určených ke smazání. <strong>Staré indexy ani snapshoty při&nbsp;přechodu nemažte.</strong> Historické dokumenty se automaticky nepřevádějí na&nbsp;nové WCS events a&nbsp;findings; jejich čitelnost, retenci a&nbsp;možnost návratu ověřujte odděleně od nového toku dat.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Chcete vědět, jestli je vaše prostředí na&nbsp;Wazuh 5.0 připravené?</strong> Nabízíme technické posouzení současného Wazuh 4.x, mapu nekompatibilit a&nbsp;návrh pilotu i&nbsp;rollbacku. <a href="https://www.initmax.cz/kontakt/">Domluvte si konzultaci</a>. Samostatný praktický článek a&nbsp;webinář k&nbsp;migraci z&nbsp;4.x na&nbsp;5.0 právě připravujeme.</p>
</blockquote>



<h2 class="wp-block-heading">Minimální platforma a&nbsp;hardwarové nároky</h2>



<p class="wp-block-paragraph">Modelové tabulky kapacity nepřenášejte mechanicky mezi 4.x a&nbsp;5.x. Nově se ukládají normalizované events a&nbsp;findings odděleně a&nbsp;datový objem ovlivní typ logů, audit policy, raw stream, discarded events, repliky, počet shardů i&nbsp;komprese. Započítejte také stavové indexy, CTI obsah, prostor pro snapshoty a&nbsp;rezervu pro obnovu. Rozhodující je měření vlastního reprezentativního pilotu, nikoli počet agentů sám o&nbsp;sobě.</p>



<h3 class="wp-block-heading">Jak sizing ověřit</h3>



<p class="wp-block-paragraph">Nejpřesnější je změřit současnou instalaci:</p>



<ul class="wp-block-list">
<li>průměrné a&nbsp;špičkové EPS po&nbsp;jednotlivých zdrojích;</li>



<li>denní přírůstek primárních dat bez replik;</li>



<li>poměr events ku findings;</li>



<li>velikost state indices a&nbsp;CTI obsahu;</li>



<li>dobu detektorů při&nbsp;reálném počtu pravidel;</li>



<li>heap pressure, CPU, fronty a&nbsp;indexační latenci;</li>



<li>požadovanou retenci a&nbsp;recovery time po&nbsp;obnově snapshotu.</li>
</ul>



<p class="wp-block-paragraph">Na základě výsledku lze rozhodnout, zda má smysl all-in-one, oddělený indexer, nebo plně distribuované clustery.</p>



<h2 class="wp-block-heading">Migrace z&nbsp;Wazuh 4.x na&nbsp;5.x: nový systém vedle starého</h2>



<p class="wp-block-paragraph">Nejdůležitější breaking change celé verze je migrační model. Oficiální návrh říká: <strong>udržte původní Wazuh 4.x v&nbsp;provozu, nasaďte nové Wazuh 5.x prostředí a&nbsp;migrujte nebo znovu vytvořte pouze podporované části</strong>.</p>



<p class="wp-block-paragraph">Centrální komponenty 4.x nelze povýšit in-place. Důvodem není jediný balíček, ale kombinace OpenSearch 3.x, nového schématu, data streams, Content Manageru, přesunu detekce a&nbsp;změn konfigurace. Upgrade existující VM přes package manager by neposkytl konzistentní výsledek ani bezpečný rollback.</p>



<p class="wp-block-paragraph">Doporučená vysoká úroveň projektu:</p>


<section id="block-code-block_427ff0fb658e4975083ef1333d5feb6e" data-id="block-code-block_427ff0fb658e4975083ef1333d5feb6e" class="gt-block block-code">
    <pre><code>inventář 4.x → zálohy → nový 5.x lab → převod obsahu → paralelní validace
→ zachování 4.x historie → registrace a skupiny agentů → pilotní agenti
→ porovnání událostí/findings → produkční cutover → 4.x archiv do konce retence</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<h3 class="wp-block-heading">Co lze migrovat a&nbsp;co se musí vytvořit znovu</h3>



<figure class="wp-block-table im-article-table"><table>
<thead>
<tr>
<th>Oblast</th>
<th>Postup</th>
</tr>
</thead>
<tbody>
<tr>
<td>Historická indexovaná data</td>
<td>Nepřenášejí se podporovanou cestou do&nbsp;5.x. Pro historii zachovat původní 4.x prostředí v&nbsp;režimu pro čtení.</td>
</tr>
<tr>
<td>Konfigurace indexeru</td>
<td>Ručně znovu vytvořit v&nbsp;5.x; nekopírovat staré soubory.</td>
</tr>
<tr>
<td>Uživatelé, role a&nbsp;autentizace</td>
<td>Exportovat aktivní stav, poté ručně vytvořit kompatibilní 5.x konfiguraci.</td>
</tr>
<tr>
<td>Manager konfigurace</td>
<td>Použít starý soubor jen jako referenci a&nbsp;podporované části znovu napsat.</td>
</tr>
<tr>
<td>XML rules, decoders a&nbsp;lists</td>
<td>Nelze přímo zkopírovat; převést do&nbsp;nového Content Manager/Security Analytics modelu.</td>
</tr>
<tr>
<td>Dashboard konfigurace</td>
<td>Ručně vytvořit v&nbsp;<code>opensearch_dashboards.yml</code> a&nbsp;Advanced Settings.</td>
</tr>
<tr>
<td>Vlastní dashboardy a&nbsp;searches</td>
<td>Export/import saved objects, poté opravit index patterns a&nbsp;názvy polí.</td>
</tr>
<tr>
<td>Registrace agentů</td>
<td>Importovat z&nbsp;<code>client.keys</code> přes 5.x API a&nbsp;zachovat ID i&nbsp;klíče.</td>
</tr>
<tr>
<td>Agent groups</td>
<td>Přenést prověřené <code>etc/shared/&lt;skupina&gt;/agent.conf</code> do&nbsp;nového manager adresáře. Generovaný <code>merged.mg</code> nepřenášet; členství agentů obnovit zvlášť přes API/UI.</td>
</tr>
</tbody>
</table></figure>



<h3 class="wp-block-heading">Skupinová konfigurace není totéž co členství agentů</h3>



<p class="wp-block-paragraph">Sdílená konfigurace skupin zůstává ve Wazuh 5.0 souborová: <code>/var/wazuh-manager/etc/shared/&lt;skupina&gt;/agent.conf</code>. Používá XML s&nbsp;kořenem <code>&lt;agent_config&gt;</code>. Lokální nastavení linuxového agenta je jiný soubor: <code>/var/ossec/etc/ossec.conf</code> s&nbsp;kořenem <code>&lt;ossec_config&gt;</code>. Tyto názvy nejsou zaměnitelné.</p>



<p class="wp-block-paragraph">V běžícím manageru vytváří API skupinu jako adresář a&nbsp;soubor <code>agent.conf</code>; členství mění přes Wazuh DB. Zobrazení konfigurace v&nbsp;indexeru proto neznamená, že stačí přenést index. Zálohujte definice skupin i&nbsp;mapu agent → skupiny, do&nbsp;nového manageru přeneste pouze kompatibilní nastavení a&nbsp;členství obnovte proti importovaným ID. Runtime soubor <code>merged.mg</code> se vytvoří znovu. Přenos adresáře sám členství nezachová.</p>



<h3 class="wp-block-heading">Historická data zůstávají oddělená</h3>



<p class="wp-block-paragraph"><strong>V novém systému Wazuh 5.x historii z&nbsp;Wazuhu 4.x mít nebudete: podporovaný migrační postup ji nepřenáší a&nbsp;nový sběr začíná od nuly.</strong> Ke starým datům se dál dostanete přes zachovaný indexer a&nbsp;dashboard 4.x. Oficiální migrační postup pro Beta 5 zahrnuje ruční přenos kompatibilní konfigurace, ne historických indexovaných dat. Výrobce pro ně nepodporuje přímý upgrade, snapshot/restore ani reindex ze 4.x do&nbsp;5.x. Viz <a href="https://github.com/wazuh/wazuh-indexer-plugins/blob/v5.0.0-beta5/docs/guide/migration/index.md#data-cannot-be-migrated" rel="nofollow">omezení migrace indexeru</a>.</p>



<p class="wp-block-paragraph">Pokud potřebujete dohledávat staré alerty, ponechte původní 4.x indexer a&nbsp;dashboard dostupné jako oddělené prostředí pro čtení. Po&nbsp;přesměrování sběru do&nbsp;5.x zastavte zápis nových dat do&nbsp;4.x a&nbsp;podle provozního návrhu nastavte historické indexy pouze pro čtení. Ověřte přístup, oprávnění a&nbsp;vyhledávání ve skutečném historickém časovém rozsahu.</p>



<p class="wp-block-paragraph">Nové události a&nbsp;findings od okamžiku přechodu patří do&nbsp;5.x; starší historii hledáte ve 4.x. Jednotný pohled přes obě generace není součástí tohoto migračního postupu. Vlastní export nebo převod dat by byl samostatný integrační projekt, nikoli podporovaný převod starých alertů na&nbsp;nové findings.</p>



<p class="wp-block-paragraph"><strong>Staré indexy, zálohy ani potřebné 4.x prostředí neodstraňujte při&nbsp;samotném přepnutí agentů.</strong> Jejich odstavení plánujte až podle retenční politiky a&nbsp;požadavků na&nbsp;audit. Úspěšná obnova vybraného indexu v&nbsp;konkrétní technické kombinaci sama o&nbsp;sobě neprokazuje podporu migrace ani funkčnost historických dat v&nbsp;aplikacích Wazuh 5.x.</p>



<h3 class="wp-block-heading">Manager má nový adresář a&nbsp;nový konfigurační soubor</h3>



<p class="wp-block-paragraph">Sjednocení pojmenování manageru vítáme: jeho hlavní soubor je nyní <code>/var/wazuh-manager/etc/wazuh-manager.conf</code>. <strong>Zůstává to XML, nikoli YAML.</strong> Kořen <code>&lt;ossec_config&gt;</code> se mění na&nbsp;<code>&lt;wazuh_config&gt;</code>. YAML dekodéry jsou samostatný detekční obsah, ne nový formát tohoto souboru.</p>



<p class="wp-block-paragraph">Ukázka nové syntaxe pro manager:</p>


<section id="block-code-block_0bbd4dee4a78ec9128940dc3e9a0f733" data-id="block-code-block_0bbd4dee4a78ec9128940dc3e9a0f733" class="gt-block block-code">
    <pre><code>&lt;wazuh_config&gt;
  &lt;global&gt;
    &lt;agents_disconnection_time&gt;15m&lt;/agents_disconnection_time&gt;
    &lt;agents_disconnection_alert_time&gt;0&lt;/agents_disconnection_alert_time&gt;
  &lt;/global&gt;
  &lt;remote&gt;
    &lt;https&gt;
      &lt;port&gt;1517&lt;/port&gt;
    &lt;/https&gt;
  &lt;/remote&gt;
&lt;/wazuh_config&gt;</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<p class="wp-block-paragraph">Jde o&nbsp;výřez, ne kompletní instalační konfiguraci. Do&nbsp;výchozího souboru konkrétní instalace přeneste potřebné podporované volby; ponechte jeho správnou clusterovou konfiguraci, certifikáty a&nbsp;indexer připojení. Pro starší agenty se listener 1514 konfiguruje samostatně pod <code>&lt;remote&gt;&lt;legacy&gt;</code>, nikoli původními plochými volbami přímo pod <code>&lt;remote&gt;</code>.</p>



<p class="wp-block-paragraph">Interní přepisy manageru patří do&nbsp;<code>/var/wazuh-manager/etc/wazuh-manager-internal-options.conf</code> ve formátu <code>modul.volba=hodnota</code>. Například následující volba nastavuje interval kontroly změny enrollment hesla v&nbsp;sekundách:</p>


<section id="block-code-block_04d3353c0791220ffd5a1261faf1a25b" data-id="block-code-block_04d3353c0791220ffd5a1261faf1a25b" class="gt-block block-code">
    <pre><code>remoted.enroll_password_refresh_interval=10</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<p class="wp-block-paragraph">Konfigurace REST API zůstává samostatným YAML souborem <code>/var/wazuh-manager/api/configuration/api.yaml</code>; dashboard používá <code>/etc/wazuh-dashboard/opensearch_dashboards.yml</code>. Nelze tedy říct, že se veškeré nastavení přesunulo do&nbsp;jednoho souboru. U&nbsp;vlastních šablon je potřeba rozlišit službu, cílový soubor i&nbsp;jeho syntaxi.</p>



<h3 class="wp-block-heading">Dashboard se instaluje nově</h3>



<p class="wp-block-paragraph">Dashboard 4.x nelze upgradovat in-place. Konfigurace se přesouvá ze souboru:</p>


<section id="block-code-block_fe72d36c01c4c0d44c4df7cf09d44110" data-id="block-code-block_fe72d36c01c4c0d44c4df7cf09d44110" class="gt-block block-code">
    <pre><code>/usr/share/wazuh-dashboard/data/wazuh/config/wazuh.yml</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<p class="wp-block-paragraph">do:</p>


<section id="block-code-block_30e816342ec27947a8a9f154454fd419" data-id="block-code-block_30e816342ec27947a8a9f154454fd419" class="gt-block block-code">
    <pre><code>/etc/wazuh-dashboard/opensearch_dashboards.yml</code></pre>
    <a onclick="copyCode(this)" class="block-code__copy" title="Kopírovat"><svg data-name="Group 3002" xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><rect data-name="Rectangle 2035" width="12" height="12" rx="2" transform="translate(8 8)" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 607" d="M16,8V6a2,2,0,0,0-2-2H6A2,2,0,0,0,4,6v8a2,2,0,0,0,2,2H8" fill="none" stroke="#1f65f4" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></svg>
</a>
</section>




<p class="wp-block-paragraph"><code>hosts</code> nahrazuje <code>wazuh_core.hosts</code>, jednotlivé <code>checks.*</code> přebírá <code>healthcheck.checks_enabled</code> a&nbsp;staré <code>cron.*</code> a&nbsp;<code>wazuh.monitoring.*</code> volby mizí. Globální přepsání Advanced Settings se nastavuje pomocí <code>uiSettings.overrides</code>.</p>



<p class="wp-block-paragraph">Vlastní saved objects lze exportovat a&nbsp;importovat. Výchozí Wazuh dashboardy 4.x se ale importovat nemají, protože by mohly přepsat nové objekty nekompatibilními patterns. Panel přenášený na&nbsp;nové findings potřebuje odpovídající datový zdroj a&nbsp;názvy polí. Panel určený pro historické alerty ponechte v&nbsp;původním 4.x dashboardu nad jejich původním patternem. Každý ověřte v&nbsp;časovém rozsahu s&nbsp;dostupnými daty.</p>



<p class="wp-block-paragraph">V terminologii dashboardu je <em>index pattern</em> uložený výběr dat, například <code>wazuh-alerts-*</code>; není to Filebeat index template definující mappings. Nemusíte kvůli migraci měnit názvosloví indexů. Podstatné je rozlišit původní historické panely v&nbsp;zachovaném 4.x prostředí a&nbsp;vizualizace přenesené do&nbsp;5.x nad novým proudem <code>wazuh-findings-v5*</code>. Samotný import saved object nepřenáší jeho podkladová data. Přejmenování pole a&nbsp;přesměrování datového zdroje jsou dva různé kroky.</p>



<h3 class="wp-block-heading">Vlastní rules a&nbsp;decoders jsou samostatný projekt</h3>



<p class="wp-block-paragraph">XML pravidla a&nbsp;dekodéry nelze vložit do&nbsp;manageru 5.x. Každý balík je potřeba převést na&nbsp;integraci, YAML dekodéry, WCS mapování a&nbsp;Sigma pravidla. Doporučený pracovní balíček pro jednu integraci obsahuje:</p>



<ul class="wp-block-list">
<li>inventář starých souborů a&nbsp;jejich checksum;</li>



<li>seznam typických i&nbsp;problematických logů;</li>



<li>mapu starých a&nbsp;nových polí;</li>



<li>nové dekodéry a&nbsp;pravidla v&nbsp;Draft space;</li>



<li>pozitivní a&nbsp;negativní Log Test;</li>



<li>porovnání počtu alertů 4.x a&nbsp;findings 5.x na&nbsp;stejném vstupu;</li>



<li>seznam navazujících dashboardů, notifikací a&nbsp;Active Response;</li>



<li>schválený promotion do&nbsp;Custom space.</li>
</ul>



<p class="wp-block-paragraph">Mechanický převod syntaxe bez paralelního replay testu může tiše změnit detekční pokrytí.</p>



<p class="wp-block-paragraph"><strong>Migraci vlastních XML pravidel a&nbsp;dekodérů plánujte jako ruční převod obsahu.</strong> Migrační příručka výrobce výslovně požaduje ruční přepis pravidel; pro dekodéry popisuje mapování jednotlivých konstrukcí. Nestačí převést značky XML na&nbsp;YAML: mění se pole, normalizace i&nbsp;význam některých vazeb a&nbsp;korelací. </p>



<p class="wp-block-paragraph"><strong>Kde je Draft:</strong> v&nbsp;dashboardu otevřete <em>Security Analytics → Overview</em> a&nbsp;nahoře zvolte <em>Space: Draft</em>. Zde vznikají a&nbsp;upravují se vlastní integrace, dekodéry, pravidla a&nbsp;KVDB. Draft není aktivní produkční obsah. Po&nbsp;přenosu do&nbsp;<em>Test</em> se obsah validuje v&nbsp;enginu; teprve následný přenos do&nbsp;<em>Custom</em> ho zařadí do&nbsp;produkčního vlastního obsahu. <em>Standard</em> obsahuje obsah dodaný Wazuhem, nikoli další schvalovací krok.</p>



<h3 class="wp-block-heading">Agenty lze přeregistrovat se zachováním identity</h3>



<p class="wp-block-paragraph">Registrace agentů jsou ve 4.x uloženy v&nbsp;<code>/var/ossec/etc/client.keys</code> a&nbsp;manager databázi. Migrační postup importuje aktivní řádky přes API 5.x manageru, čímž zachová ID, název, IP omezení i&nbsp;autentizační klíč. Poté se na&nbsp;agentovi změní adresa manageru a&nbsp;agent se restartuje.</p>



<p class="wp-block-paragraph">Wazuh 4.x agent se může k&nbsp;5.x manageru připojit, ale FIM, SCA, System Inventory, Active Response a&nbsp;Vulnerability Detection nejsou plně podporované, dokud agent nepřejde na&nbsp;5.x. Přechodový stav je tedy vhodný pro krátký pilot, ne jako trvalá architektura.</p>



<p class="wp-block-paragraph"><strong>Aktualizace balíčku agenta není totéž co dokončená migrace.</strong> Odděleně řešte zachování identity, kompatibilitu konkrétního typu balíčku a&nbsp;přechod na&nbsp;HTTPS. Podporu DEB, RPM, MSI, PKG a&nbsp;vzdáleného WPK postupu nelze vzájemně zaměňovat. Centrální komponenty vyžadují nové souběžné nasazení.</p>



<p class="wp-block-paragraph"><strong>Zachování identity není příprava nového spojení.</strong> Přenos <code>client.keys</code> zachová identitu a&nbsp;sdílený klíč, ale nevyřeší důvěru k&nbsp;serverovému certifikátu ani distribuci klientského certifikátu, pokud ho manager vyžaduje. Heslo <code>authd.pass</code> se týká enrollmentu; není důvod automaticky přeregistrovat každého agenta, jehož identita byla správně přenesena.</p>



<p class="wp-block-paragraph">Pokud na&nbsp;endpointu není předem připraveno potřebné TLS nastavení a&nbsp;důvěra, bude před přepojením nutný samostatný zásah — ručně nebo prostřednictvím vaší správy konfigurací. Samotný vzdálený upgrade balíčku tuto přípravu nenahrazuje. Vypnutí ověřování certifikátů ani obcházení bezpečnostních kontrol není doporučený migrační postup.</p>



<h3 class="wp-block-heading">Doporučený validační checklist před cutoverem</h3>



<ul class="wp-block-list">
<li>Všechny centrální komponenty mají očekávanou verzi a&nbsp;sestavení a&nbsp;zdravý cluster.</li>



<li>Manager zapisuje normalizované události do&nbsp;všech používaných kategorií.</li>



<li>Standard i&nbsp;Custom policy jsou načtené a&nbsp;Content Manager hlásí konzistentní verzi.</li>



<li>Replay reprezentativních logů dává očekávané WCS dokumenty a&nbsp;findings.</li>



<li>Počet událostí a&nbsp;nálezů je vysvětlený; rozdíl není pouze „přibližně stejný“.</li>



<li>FIM, SCA, inventář a&nbsp;vulnerability data se po&nbsp;upgradu agentů plně synchronizují.</li>



<li>Vlastní dashboardy používají správná pole pro zamýšlená data: nové findings odděleně od historických alertů. Historické panely zůstávají v&nbsp;původním 4.x prostředí; jejich dostupnost je ověřena odděleně.</li>



<li>Notification channels doručují zprávy a&nbsp;neodhalují citlivá data.</li>



<li>Active Response je otestovaný včetně revertu a&nbsp;nouzového vypnutí.</li>



<li>Pokud je AI Assistant zapojený, respektuje RBAC, pravidla ochrany dat a&nbsp;odkazuje na&nbsp;ověřitelné zdrojové dokumenty.</li>



<li>Zálohy a&nbsp;obnova v&nbsp;kompatibilním prostředí jsou ověřené; přístup k&nbsp;historii funguje ve 4.x. Nejde o&nbsp;příslib restore 4.x indexů do&nbsp;5.x.</li>



<li>Staré 4.x prostředí zůstává dostupné po&nbsp;předem určenou rollback dobu.</li>
</ul>



<h2 class="wp-block-heading">Jak se na&nbsp;Wazuh 5.0 připravit</h2>



<h3 class="wp-block-heading">Podpora 4.x po&nbsp;vydání pětky</h3>



<p class="wp-block-paragraph"><strong>Technická podpora není automatický příslib dalších oprav pro každou starší verzi.</strong> Aktuálně odkazované <a href="https://wazuh.com/docs/legal-resources/Wazuh_Support_Terms_Sep_2024.pdf" rel="nofollow">podmínky placené podpory výrobce</a> pracují s&nbsp;verzemi N a&nbsp;N−1; u&nbsp;N−1 negarantují vývoj patchů a&nbsp;oprava může vyžadovat přechod na&nbsp;aktuální verzi. Z&nbsp;toho nelze odvodit garantované opravy celé řady 4.x po&nbsp;vydání 5.0.</p>



<p class="wp-block-paragraph">Konkrétní datum ukončení podpory 4.x zde bez potvrzení výrobce neuvádíme. Pro migrační plán si nechte potvrdit přesnou verzi, dobu podpory a&nbsp;dostupnost bezpečnostních oprav podle své smlouvy. Samotná dostupnost starého balíčku není zárukou jeho údržby.</p>



<h3 class="wp-block-heading">Co připravit před přechodem</h3>



<p class="wp-block-paragraph">Dokud není vydána finální verze, patří Wazuh 5.0 do&nbsp;izolovaného labu. Produkční upgrade má smysl plánovat, ale neprovádět před vydáním finální verze a&nbsp;ověřením podporované upgrade/migrační matice.</p>



<p class="wp-block-paragraph">Příprava může začít okamžitě:</p>



<ul class="wp-block-list">
<li>aktualizujte zdrojové prostředí na&nbsp;podporovanou 4.14.x větev;</li>



<li>sepište všechny vlastní rules, decoders, lists, Filebeat pipelines a&nbsp;integrace;</li>



<li>uložte reprezentativní anonymizované logy pro replay test;</li>



<li>exportujte vlastní dashboardy včetně navázaných saved objects a&nbsp;zkontrolujte odkazy na&nbsp;<code>wazuh-alerts-*</code> a&nbsp;použitá pole; panel pro historii ponechte ve 4.x, panel přenesený do&nbsp;5.x musí odpovídat novým findings;</li>



<li>zmapujte API a&nbsp;CLI automatizaci;</li>



<li>změřte EPS, datový přírůstek a&nbsp;retenci;</li>



<li>ověřte podporu operačních systémů centrálních uzlů i&nbsp;agentů;</li>



<li>navrhněte novou PKI a&nbsp;správu enrollment hesla;</li>



<li>pokud chcete AI Assistant používat, nastavte jeho režim zpracování dat podle bezpečnostních omezení popsaných přímo v&nbsp;kapitole o&nbsp;AI;</li>



<li>připravte paralelní 5.x lab a&nbsp;první vlastní integraci převeďte end-to-end.</li>
</ul>



<p class="wp-block-paragraph">Tím se největší rizika odhalí dřív, než je projekt svázaný s&nbsp;termínem produkčního cutoveru.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Chcete změny vidět naživo?</strong> Vedle pravidelných Wazuh webinářů připravujeme speciální ukázku Wazuh 5.0 a&nbsp;samostatný webinář o&nbsp;upgradu a&nbsp;migraci. Ukážeme nejen postup, ale hlavně místa, kde se běžná instalace 4.x při&nbsp;přechodu komplikuje. <a href="https://www.initmax.cz/webinare/">Sledujte termíny Wazuh webinářů</a>.</p>
</blockquote>



<h2 class="wp-block-heading">Shrnutí: největší přínos i&nbsp;největší migrační skok</h2>



<p class="wp-block-paragraph">Wazuh 5.0 sjednocuje data do&nbsp;WCS, odděluje normalizaci od detekce a&nbsp;posouvá pravidla, detektory, reporting, notifikace a&nbsp;reakce blíže k&nbsp;indexeru. Content Manager a&nbsp;workflow Draft → Test → Custom přinášejí řád do&nbsp;vlastního detekčního obsahu. Sigma pravidla, IOC enrichment a&nbsp;nové findings zlepšují přenositelnost a&nbsp;kontext detekce. Case Management, Incident Response a&nbsp;AI Assistant zase posouvají dashboard od pouhého zobrazení alertů k&nbsp;analytickému pracovnímu prostředí.</p>



<p class="wp-block-paragraph">Cena za tento posun je vysoká míra nekompatibility s&nbsp;4.x. <strong>Podle migračního postupu pro Beta 5 potřebujete novou instalaci a&nbsp;ruční přenos kompatibilní konfigurace; historická data se nepřenesou a&nbsp;v&nbsp;novém systému začíná sběr od nuly.</strong> Původní 4.x prostředí proto zachovejte jako oddělený archiv po&nbsp;požadovanou retenční dobu. Přechod vyžaduje paralelní testování, převod vlastních pravidel a&nbsp;řízené přepojení agentů, nikoli jen aktualizaci balíčků.</p>



<p class="wp-block-paragraph">Právě proto má smysl začít s&nbsp;inventářem a&nbsp;labem už nyní, ale produkční rozhodnutí opřít o&nbsp;aktuální release notes a&nbsp;výsledky vlastních testů.</p>



<h2 class="wp-block-heading">Wazuh 5.0 ke stažení a&nbsp;další užitečné odkazy</h2>



<ul class="wp-block-list">
<li>Testovací sestava: <a href="https://github.com/wazuh/wazuh/releases/tag/v5.0.0-beta5" rel="nofollow">Wazuh 5.0.0 Beta 5</a></li>



<li>Release notes: <a href="https://github.com/wazuh/wazuh-documentation/blob/main/source/release-notes/release-5-0-0.rst" rel="nofollow">Wazuh 5.0.0 release notes v&nbsp;oficiální dokumentaci</a></li>



<li>Nová datová analýza: <a href="https://github.com/wazuh/wazuh-documentation/tree/main/source/user-manual/data-analysis" rel="nofollow">Data analysis ve Wazuh dokumentaci</a></li>



<li>Přechod z&nbsp;4.x na&nbsp;5.x: <a href="https://github.com/wazuh/wazuh-documentation/tree/main/source/migration-to-5x" rel="nofollow">Wazuh migration guide</a></li>



<li>Změny Wazuh indexeru: <a href="https://github.com/wazuh/wazuh-indexer-plugins/blob/main/docs/ref/release-notes.md" rel="nofollow">Wazuh Indexer Plugins – release notes</a></li>



<li>Zdrojový kód ověřované verze manageru a&nbsp;Engine: <a href="https://github.com/wazuh/wazuh/tree/v5.0.0-beta5" rel="nofollow">wazuh/wazuh v5.0.0-beta5</a></li>



<li>Zdrojový kód ověřovaných indexerových pluginů: <a href="https://github.com/wazuh/wazuh-indexer-plugins/tree/v5.0.0-beta5" rel="nofollow">wazuh/wazuh-indexer-plugins v5.0.0-beta5</a></li>



<li>Wazuh CTI: <a href="https://wazuh.com/blog/introducing-wazuh-cti/" rel="nofollow">Introducing Wazuh CTI</a></li>



<li>Služby initMAX: <a href="https://www.initmax.cz/sluzba/wazuh-siem/">Wazuh SIEM a&nbsp;XDR</a></li>



<li>Školení initMAX: <a href="https://www.initmax.cz/wazuh-skoleni/">Wazuh školení</a></li>
</ul>



<hr class="wp-block-separator has-alpha-channel-opacity is-style-wide"/>



<p class="wp-block-paragraph"><em>Jako specialisté na&nbsp;Wazuh, SIEM, infrastrukturu a&nbsp;automatizaci vám pomůžeme s&nbsp;posouzením připravenosti, návrhem architektury, převodem vlastního detekčního obsahu, pilotním prostředím i&nbsp;řízenou migrací. Pokud chcete Wazuh 5.0 vidět v&nbsp;praxi nebo porovnat možnosti s&nbsp;vaším současným Wazuh 4.x, kontaktujte nás.</em></p>


<p>The post <a href="https://www.initmax.cz/wazuh-5-0/">Nový Wazuh 5.0 je téměř zde!</a> appeared first on <a href="https://www.initmax.cz">initMAX s.r.o.</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Nové školení Wazuh s&#160;certifikací přímo od initMAX</title>
		<link>https://www.initmax.cz/nove-skoleni-wazuh-s-certifikaci/</link>
		
		<dc:creator><![CDATA[Tomáš Heřmánek]]></dc:creator>
		<pubDate>Wed, 28 Aug 2024 15:23:14 +0000</pubDate>
				<category><![CDATA[Novinky]]></category>
		<category><![CDATA[Wazuh]]></category>
		<guid isPermaLink="false">https://www.initmax.cz/?p=14988</guid>

					<description><![CDATA[<p>S radostí vám oznamujeme, že rozšiřujeme naši nabídku školení o nová školení zaměřená na Wazuh, pokročilé open-source řešení pro monitorování bezpečnosti. Wazuh ...</p>
<p>The post <a href="https://www.initmax.cz/nove-skoleni-wazuh-s-certifikaci/">Nové školení Wazuh s&nbsp;certifikací přímo od initMAX</a> appeared first on <a href="https://www.initmax.cz">initMAX s.r.o.</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">S radostí vám oznamujeme, že rozšiřujeme naši nabídku školení o&nbsp;nová školení zaměřená na&nbsp;Wazuh, pokročilé open-source řešení pro monitorování bezpečnosti. Wazuh je nástroj, jehož popularita neustále roste v&nbsp;oblasti IT bezpečnosti díky své flexibilitě, širokým možnostem konfigurace a&nbsp;schopnosti splnit náročné požadavky na&nbsp;compliance. Naše školení jsou navržena tak, aby vám poskytla komplexní dovednosti a&nbsp;znalosti potřebné k&nbsp;implementaci a&nbsp;správě Wazuh ve vaší IT infrastruktuře.</p>



<figure class="wp-block-image aligncenter size-full"><img loading="lazy" decoding="async" width="2400" height="888" src="https://www.initmax.cz/wp-content/uploads/2024/08/frame-6.jpg" alt="" class="wp-image-15142" srcset="https://www.initmax.cz/wp-content/uploads/2024/08/frame-6.jpg 2400w, https://www.initmax.cz/wp-content/uploads/2024/08/frame-6-300x111.jpg 300w, https://www.initmax.cz/wp-content/uploads/2024/08/frame-6-1024x379.jpg 1024w, https://www.initmax.cz/wp-content/uploads/2024/08/frame-6-768x284.jpg 768w, https://www.initmax.cz/wp-content/uploads/2024/08/frame-6-1536x568.jpg 1536w, https://www.initmax.cz/wp-content/uploads/2024/08/frame-6-2048x758.jpg 2048w" sizes="auto, (max-width: 2400px) 100vw, 2400px" /></figure>



<p class="wp-block-paragraph">V rámci těchto kurzů získáte nejen teoretické znalosti, ale také si vše vyzkoušíte v&nbsp;praktických cvičeních, což vám umožní okamžitě aplikovat nabyté dovednosti v&nbsp;reálném prostředí. Každé školení je navíc zakončeno certifikací, kterou získáte přímo od initMAX. Tento certifikát vám potvrdí vaši odbornou kvalifikaci a&nbsp;zlepší vaši pozici na&nbsp;trhu práce.</p>



<h3 class="wp-block-heading">Přehled školení Wazuh</h3>



<p class="wp-block-paragraph">Naše nabídka školení pokrývá různé úrovně zkušeností a&nbsp;potřeby:</p>



<ul class="wp-block-list">
<li><strong>Introduction to Wazuh</strong><br>Tento úvodní kurz poskytuje základy pro práci s&nbsp;Wazuh, včetně instalace, konfigurace a&nbsp;základních operací. Kurz je ideální pro IT profesionály, bezpečnostní analytiky a&nbsp;systémové administrátory, kteří jsou ve Wazuh noví a&nbsp;chtějí získat pevný základ. Absolvování kurzu je zakončeno teoretickou zkouškou a&nbsp;získáním certifikátu &#8222;Introduction to Wazuh&#8220;.&nbsp;<a href="https://www.initmax.cz/skoleni/introduction-to-wazuh">Více o&nbsp;školení</a>​</li>



<li><strong>Advanced Wazuh Configuration and Management</strong><br>Tento pokročilý kurz je určen pro zkušené uživatele Wazuh, kteří chtějí prohloubit své znalosti a&nbsp;naučit se pokročilé techniky konfigurace a&nbsp;ladění Wazuh. Kurz zahrnuje praktická cvičení a&nbsp;zakončuje se zkouškou, po&nbsp;jejímž úspěšném složení získáte certifikát &#8222;Advanced Wazuh Configuration and Management&#8220;.&nbsp;<a href="https://www.initmax.cz/skoleni/advanced-wazuh-configuration-and-management">Více o&nbsp;školení</a>​</li>



<li><strong>Integrating Wazuh with Enterprise Systems</strong><br>Tento závěrečný kurz je určen pro IT profesionály, bezpečnostní architekty a&nbsp;systémové integrátory, kteří potřebují integrovat Wazuh s&nbsp;dalšími podnikovými systémy, jako jsou SIEM řešení nebo cloudové služby. Kurz zahrnuje praktická cvičení a&nbsp;po&nbsp;jeho dokončení získáte certifikát &#8222;Integrating Wazuh with Enterprise Systems&#8220;.&nbsp;<a href="https://www.initmax.cz/skoleni/integrating-wazuh-with-enterprise-systems">Více o&nbsp;školení</a>​</li>



<li><strong>Wazuh for Compliance and Regulatory Requirements</strong><br>Tento kurz je zaměřen na&nbsp;profesionály z&nbsp;oblasti compliance, IT auditu a&nbsp;bezpečnosti, kteří potřebují zajistit dodržování regulací pomocí Wazuh. Kurz vás naučí, jak implementovat Wazuh tak, aby splňoval normy jako PCI DSS, GDPR nebo HIPAA. Součástí školení jsou praktická cvičení a&nbsp;kurz je zakončen certifikací &#8222;Wazuh for Compliance and Regulatory Requirements&#8220;.&nbsp;<a href="https://www.initmax.cz/skoleni/wazuh-for-compliance-and-regulatory-requirements">Více o&nbsp;školení</a>​</li>
</ul>



<h3 class="wp-block-heading">Proč se školit u&nbsp;initMAX?</h3>



<p class="wp-block-paragraph">Naše školení jsou vedená zkušenými lektory, kteří mají hluboké praktické zkušenosti s&nbsp;implementací a&nbsp;správou bezpečnostních řešení. Díky tomu vám můžeme nabídnout nejen teoretické znalosti, ale i&nbsp;praktické tipy a&nbsp;triky z&nbsp;reálného světa. Kromě toho se naše kurzy konají v&nbsp;malých skupinách, což zajišťuje individuální přístup a&nbsp;maximální zapojení účastníků.</p>



<p class="wp-block-paragraph">Pokud se chcete dozvědět více o&nbsp;našich školeních, navštivte naši&nbsp;<a href="https://www.initmax.cz/skoleni-a-certifikace">stránku se školeními a&nbsp;certifikacemi</a>​, kde najdete všechny potřebné informace včetně aktuálních termínů a&nbsp;možností registrace.</p>



<p class="wp-block-paragraph">Pokud hledáte kvalitní školení v&nbsp;oblasti IT bezpečnosti a&nbsp;chcete získat certifikaci, která zvýší vaši hodnotu na&nbsp;trhu práce, neváhejte a&nbsp;přihlaste se na&nbsp;některý z&nbsp;našich kurzů zaměřených na&nbsp;Wazuh. Díky našim školením se stanete odborníkem, který dokáže efektivně implementovat a&nbsp;spravovat Wazuh ve vaší organizaci. Těšíme se na&nbsp;vás na&nbsp;našich kurzech!</p>
<p>The post <a href="https://www.initmax.cz/nove-skoleni-wazuh-s-certifikaci/">Nové školení Wazuh s&nbsp;certifikací přímo od initMAX</a> appeared first on <a href="https://www.initmax.cz">initMAX s.r.o.</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Wazuh: užitečný pomocník (SIEM) pro bezpečnostní monitoring</title>
		<link>https://www.initmax.cz/wazuh-siem-pro-bezpecnostni-monitoring/</link>
		
		<dc:creator><![CDATA[Tomáš Heřmánek]]></dc:creator>
		<pubDate>Mon, 06 Mar 2023 20:15:00 +0000</pubDate>
				<category><![CDATA[Wazuh]]></category>
		<guid isPermaLink="false">https://www.initmax.cz/?p=11621</guid>

					<description><![CDATA[<p>Při řešení digitální bezpečnosti je dobré nespoléhat se pouze na ochranu koncových zařízení v podobě oblíbené antivirové platformy. Zejména v případě serverů a firemních ...</p>
<p>The post <a href="https://www.initmax.cz/wazuh-siem-pro-bezpecnostni-monitoring/">Wazuh: užitečný pomocník (SIEM) pro bezpečnostní monitoring</a> appeared first on <a href="https://www.initmax.cz">initMAX s.r.o.</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Při řešení digitální bezpečnosti je dobré nespoléhat se pouze na&nbsp;ochranu koncových zařízení v&nbsp;podobě oblíbené antivirové platformy.</p>



<p class="wp-block-paragraph">Zejména v&nbsp;případě serverů a&nbsp;firemních aplikací je nutné pohlížet na&nbsp;jejich zabezpečení z&nbsp;více stran a&nbsp;ve více vrstvách. A&nbsp;právě tady přichází na&nbsp;řadu platforma Wazuh, která pomáhá získat celkový přehled a&nbsp;kontrolu nad stavem zabezpečení IT infrastruktury.</p>



<p class="wp-block-paragraph">Celé řešení, označované také jako SIEM, se skládá z&nbsp;jediného univerzálního agenta, nainstalovaného na&nbsp;sledovaném zařízení a&nbsp;tří centrálních komponent: serveru Wazuh, indexeru Wazuh a&nbsp;ovládacího panelu Wazuh.</p>



<figure class="wp-block-image size-large"><a href="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-diagram.png"><img loading="lazy" decoding="async" width="1024" height="539" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-diagram-1024x539.png" alt="Grafické znázornění univerzálního agenta a propojení serveru Wazuh, indexeru Wazuh a ovládacího panelu Wazuh." class="wp-image-11635" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-diagram-1024x539.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-diagram-300x158.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-diagram-768x404.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-diagram-1536x808.png 1536w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-diagram.png 1951w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></figure>



<h2 class="wp-block-heading">Proč jsme zvolili Wazuh jako SIEM?</h2>



<p class="wp-block-paragraph">Platforem pro bezpečnostní monitoring, především těch komerčních, je mnoho. Wazuh nás zaujal především svými schopnostmi, záběrem a&nbsp;svojí otevřeností.</p>



<p class="wp-block-paragraph">Wazuh využívá ke zlepšení svých detekčních schopností více různých zdrojů informací o&nbsp;hrozbách. Obohacuje získaná data pomocí MITRE ATT&amp;CK frameworku a&nbsp;compliance a&nbsp;regulatorních požadavků jako jsou PCI DSS, GDPR, HIPAA, CIS a&nbsp;NIST 800-53, a&nbsp;poskytuje tak užitečný kontext pro získání celkového přehledu a&nbsp;kontroly nad děním a&nbsp;stavem IT infrastruktury.</p>



<h2 class="wp-block-heading">Jak vám může Wazuh pomoci se zabezpečením</h2>



<h3 class="wp-block-heading">Analýza logů a&nbsp;jejich archivace</h3>



<p class="wp-block-paragraph">V mnoha případech lze důkazy o&nbsp;podezřelých činnostech nalézt v&nbsp;logu sledovaného systému nebo aplikace. Wazuh pomůže s&nbsp;automatizací správy a&nbsp;analýzy logů a&nbsp;tím může urychlit odhalování hrozeb a&nbsp;to jak vnějších, tak vnitřních.</p>



<p class="wp-block-paragraph">Díky silnému indexeru pomáhá také s&nbsp;uchováním logů pro další forenzní analýzu a&nbsp;také pro naplnění regulatorních a&nbsp;interních retenčních požadavků.</p>



<figure class="wp-block-image size-large"><a href="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-security-events.png"><img loading="lazy" decoding="async" width="1024" height="475" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-security-events-1024x475.png" alt="Archivace logů ve Wazuh" class="wp-image-11637" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-security-events-1024x475.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-security-events-300x139.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-security-events-768x356.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-security-events-1536x712.png 1536w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-security-events.png 1909w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></figure>



<h3 class="wp-block-heading">Inventarizace systému</h3>



<p class="wp-block-paragraph">Modul inventarizace shromažďuje informace o&nbsp;hardwaru a&nbsp;softwaru ze sledovaného systému. Tento nástroj pomáhá identifikovat aktiva a&nbsp;vyhodnocovat účinnost správy záplat.</p>



<p class="wp-block-paragraph">Shromážděná inventární data pro každý ze sledovaných zařízení lze vyhledávat prostřednictvím rozhraní Wazuh RESTful API a&nbsp;z&nbsp;webového uživatelského rozhraní. Jedná se zejména o&nbsp;využití paměti, místa na&nbsp;disku, specifikace procesoru, síťová rozhraní, otevřené porty, spuštěné procesy a&nbsp;seznam nainstalovaných aplikací.</p>



<figure class="wp-block-image size-large"><a href="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace.png"><img loading="lazy" decoding="async" width="1024" height="374" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace-1024x374.png" alt="Modul inventarizace shromažďující informace o hardwaru a softwaru " class="wp-image-11639" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace-1024x374.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace-300x110.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace-768x281.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace-1536x562.png 1536w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace.png 1600w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></figure>



<p class="wp-block-paragraph">Sběr inventárních dat se provádí automaticky a&nbsp;pravidelně dle nastavení. Po&nbsp;dokončení sběru se porovnají nová inventární data se starými daty z&nbsp;předchozího skenování. Tímto způsobem identifikují například otevření nového portu, změny v&nbsp;procesech nebo instalace nové aplikace.</p>



<figure class="wp-block-image size-large"><a href="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace2.png"><img loading="lazy" decoding="async" width="1024" height="595" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace2-1024x595.png" alt="Inventární data po dokončení sběru jsou rozděleny přehledně do tří sekcí" class="wp-image-11641" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace2-1024x595.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace2-300x174.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace2-768x446.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace2-1536x893.png 1536w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-inventarizace2.png 1600w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></figure>



<h3 class="wp-block-heading">Sledování souladu s&nbsp;regulatorními požadavky &#8211; CIS, PCI DSS a&nbsp;podobně</h3>



<p class="wp-block-paragraph">Jsou vaše GPO v&nbsp;souladu s&nbsp;bezpečnostními doporučeními? Je vaše AD zabezpečeno souladu s&nbsp;specifikací CIS? Modul automatizovaného hodnocení konfigurace pomáhá udržovat standardní konfiguraci prostřednictvím sledování konfigurace sledovaných zařízení.</p>



<p class="wp-block-paragraph">Modul pravidelně provádí skenování a&nbsp;hlásí chybné konfigurace ve sledovaném systému. Tato skenování posuzují konfiguraci systému prostřednictvím souborů zásad obsahujících sadu kontrol. Může například zkontrolovat konfiguraci souborového systému, vyhledat přítomnost aktualizace nebo bezpečnostní záplaty, zjistit, zda je povolen firewall, identifikovat nepotřebné spuštěné služby nebo ověřit zásady hesel uživatelů.</p>



<figure class="wp-block-image size-large"><a href="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace.png"><img loading="lazy" decoding="async" width="1024" height="298" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace-1024x298.png" alt="Modul automatizovaného hodnocení konfigurace" class="wp-image-11643" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace-1024x298.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace-300x87.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace-768x223.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace-1536x446.png 1536w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace.png 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></figure>



<p class="wp-block-paragraph">Zásady pro skenování jsou zapsány ve formátu YAML, což uživatelům umožňuje rychle jim porozumět a&nbsp;také rozšířit stávající zásady podle svých potřeb nebo napsat nové.</p>



<figure class="wp-block-image size-large"><a href="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace2.png"><img loading="lazy" decoding="async" width="1024" height="472" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace2-1024x472.png" alt="Zásady pro skenování lze rozšířit podle svých potřen" class="wp-image-11645" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace2-1024x472.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace2-300x138.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace2-768x354.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace2-1536x708.png 1536w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-regulace2.png 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></figure>



<h3 class="wp-block-heading">Detekce zranitelností</h3>



<p class="wp-block-paragraph">Wazuh může provádět pravidelnou, automatickou detekci zranitelností a&nbsp;pomáhá tak včas odhalit zranitelnosti v&nbsp;operačních systémech a&nbsp;v&nbsp;aplikacích nainstalovaných na&nbsp;sledovaných zařízeních.</p>



<p class="wp-block-paragraph">Modul detekce zranitelností je integrovaný s&nbsp;externími zdroji informací o&nbsp;zranitelnostech společností Canonical, Debian, Red Hat, Arch Linux, Amazon Linux Advisories Security (ALAS), Microsoft a&nbsp;National Vulnerability Database (NVD).</p>



<p class="wp-block-paragraph">Wazuh udržuje seznam aplikací nainstalovaných na&nbsp;sledovaných koncových zařízení a&nbsp;pravidelně jej porovnává s&nbsp;databází zranitelností (CVE). Výstupem je pak přehled zranitelností včetně dalších doplňujících informací a&nbsp;doporučení.</p>



<p class="wp-block-paragraph">Členové security teamu tak získávají aktuální přehled o&nbsp;stavu zranitelností na&nbsp;sledovaných systémech a&nbsp;mohou efektivně a&nbsp;včas reagovat.</p>



<figure class="wp-block-image size-large"><a href="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-zaranitelnosti.png"><img loading="lazy" decoding="async" width="1024" height="505" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-zaranitelnosti-1024x505.png" alt="Dashboard poskytuje přehled všech zranitelností a dalších doplňujících informací" class="wp-image-11647" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-zaranitelnosti-1024x505.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-zaranitelnosti-300x148.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-zaranitelnosti-768x379.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-zaranitelnosti-1536x757.png 1536w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-zaranitelnosti.png 1919w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></figure>



<h3 class="wp-block-heading" id="Aktivní-ochrana">Aktivní ochrana</h3>



<p class="wp-block-paragraph">Velmi užitečnou součástí platformy Wazuh je modul aktivní ochrany. Tento modul umožnuje automatizovat reakce na&nbsp;události ve sledovaných systémech. Automatizace zajištuje včasné a&nbsp;konzistentní řešení vybraných incidentů, což může být obzvláště cenné pro menší týmy s&nbsp;omezenými zdroji.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="342" src="https://www.initmax.cz/wp-content/uploads/2023/04/image-1024x342.png" alt="Modul aktivní ochrany" class="wp-image-11887" srcset="https://www.initmax.cz/wp-content/uploads/2023/04/image-1024x342.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/04/image-300x100.png 300w, https://www.initmax.cz/wp-content/uploads/2023/04/image-768x256.png 768w, https://www.initmax.cz/wp-content/uploads/2023/04/image-1536x513.png 1536w, https://www.initmax.cz/wp-content/uploads/2023/04/image.png 1996w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Modul obsahuje řadu skriptů pro reakce, které pomáhají reagovat na&nbsp;hrozby a&nbsp;zmírňovat je. Skripty například blokují škodlivý přístup k&nbsp;síti nebo odstraňují škodlivé soubory na&nbsp;sledovaných zařízeních. Automatické akce tak snižují pracovní zátěž bezpečnostních týmů a&nbsp;umožňují jim efektivně zvládat incidenty.</p>



<h3 class="wp-block-heading">Sledování integrity</h3>



<p class="wp-block-paragraph">Modul sledování integrity pravidelně sleduje systém na&nbsp;kterém je nainstalován a&nbsp;ukládá si kontrolní součty, atributy a&nbsp;další vlastnosti souborů a/nebo klíčů registru. Porovnáním takto získaných informací zjišťuje změny provedené na&nbsp;sledovaném systému a&nbsp;odesílá je Wazuh manageru. Kdykoli jsou ve sledovaných souborech a/nebo klíčích registru zjištěny změny, je vygenerováno upozornění.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="658" src="https://www.initmax.cz/wp-content/uploads/2023/04/image-1-1024x658.png" alt="Modul sledování integrity ve Wazuh" class="wp-image-11889" srcset="https://www.initmax.cz/wp-content/uploads/2023/04/image-1-1024x658.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/04/image-1-300x193.png 300w, https://www.initmax.cz/wp-content/uploads/2023/04/image-1-768x493.png 768w, https://www.initmax.cz/wp-content/uploads/2023/04/image-1-1536x986.png 1536w, https://www.initmax.cz/wp-content/uploads/2023/04/image-1.png 1914w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">Bezpečnost cloudu</h3>



<p class="wp-block-paragraph">Wazuh umožňuje sledovat také vaši infrastrukturu služby u&nbsp;oblíbených poskytovatelů cloudových služeb jako jsou Microsof Azure, Amazon AWS nebo Google Cloud a&nbsp;také v&nbsp;Office 365.</p>



<p class="wp-block-paragraph">Prostřednictvím již dříve zmíněných komponent můžete sledovat servery provozované v&nbsp;cloudu a&nbsp;díky integracím s&nbsp;API poskytovatelů cloudových služeb může sledovat také činnosti spojené se správou cloudových prostředí a&nbsp;činnosti prováděné uživateli.</p>



<p class="wp-block-paragraph">Například komponenta Azure Logs Vám umožní sledovat veškerou činnost a&nbsp;služby vaší infrastruktury v&nbsp;Microsoft Azure jako jsou activity logy, resource logy nebo logy Azure Active Directory.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="701" src="https://www.initmax.cz/wp-content/uploads/2023/04/image-2-1024x701.png" alt="Komponenta Azure Logs" class="wp-image-11891" srcset="https://www.initmax.cz/wp-content/uploads/2023/04/image-2-1024x701.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/04/image-2-300x205.png 300w, https://www.initmax.cz/wp-content/uploads/2023/04/image-2-768x526.png 768w, https://www.initmax.cz/wp-content/uploads/2023/04/image-2.png 1056w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">Bezpečnost kontejnerů</h3>



<p class="wp-block-paragraph">Nedílnou součástí mnoha firemních prostředí je také platforma Docker. I&nbsp;tady Vám může Wazuh poskytnout potřebný přehled. Sleduje chování kontejnerů a&nbsp;může tak odhalit možné hrozby, zranitelnosti a&nbsp;anomálie.</p>



<p class="wp-block-paragraph">Díky nativní integraci s&nbsp;Docker prostředím, umožňuje Wazuh uživatelům sledovat obrazy, svazky, síťová nastavení nebo spuštěné kontejnery.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="657" src="https://www.initmax.cz/wp-content/uploads/2023/04/image-3-1024x657.png" alt="Platforma Docker " class="wp-image-11893" srcset="https://www.initmax.cz/wp-content/uploads/2023/04/image-3-1024x657.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/04/image-3-300x193.png 300w, https://www.initmax.cz/wp-content/uploads/2023/04/image-3-768x493.png 768w, https://www.initmax.cz/wp-content/uploads/2023/04/image-3.png 1257w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Wazuh průběžně shromažďuje a&nbsp;analyzuje podrobné informace o&nbsp;běhu konteinerů. Upozorňuje například na&nbsp;kontejnery spuštěné v&nbsp;privilegovaném režimu, zranitelné aplikace, shell spuštěný v&nbsp;kontejneru, změny trvalých svazků nebo obrazů a&nbsp;další možné hrozby.</p>



<h3 class="wp-block-heading">Vlastní dashboardy, reporting a&nbsp;alerting</h3>



<p class="wp-block-paragraph">Díky širokým možnostem nastavení přehledových panelů, reportingu a&nbsp;alertingu může nejen správa IT, ale i&nbsp;risk management a&nbsp;security team snadno a&nbsp;rychle získat přehled například o&nbsp;podezřelých činnostech, změnách na&nbsp;AD, pravidlech firewallu nebo v&nbsp;nastavení uživatelských práv na&nbsp;sledovaných systémech.</p>



<figure class="wp-block-image size-large"><a href="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-dashboardy.png"><img loading="lazy" decoding="async" width="1024" height="658" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-dashboardy-1024x658.png" alt="Dashboard poskytuje rychlý přehled o podezřelých činnostech" class="wp-image-11649" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-dashboardy-1024x658.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-dashboardy-300x193.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-dashboardy-768x493.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-dashboardy.png 1256w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></a></figure>



<h2 class="wp-block-heading" id="Zaujaly-vás-možnosti-SIEM-platformy-Wazuh?">Zaujaly vás možnosti SIEM platformy Wazuh?</h2>



<p class="wp-block-paragraph">Více o&nbsp;schopnostech open-source security platformy Wazuh se dozvíte v&nbsp;našich webinářích:</p>



<h3 class="wp-block-heading" id="Objevte-potenciál-OpenSource-security-platformy-Wazuh---29.3.2023-10.00"><strong>Objevte potenciál OpenSource security platformy Wazuh</strong></h3>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-objevte-potencial-opensource-security-platformy-wazuh-1024x576.png" alt="Upoutávka na webinář Objevte potenciál OpenSource security platformy Wazuh" class="wp-image-11626" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-objevte-potencial-opensource-security-platformy-wazuh-1024x576.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-objevte-potencial-opensource-security-platformy-wazuh-300x169.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-objevte-potencial-opensource-security-platformy-wazuh-768x432.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-objevte-potencial-opensource-security-platformy-wazuh.png 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<div class="wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-fe48e5de wp-block-buttons-is-layout-flex">
<div class="wp-block-button aligncenter"><a class="wp-block-button__link wp-element-button" href="https://www.initmax.cz/webinar/objevte-potencial-opensource-security-platformy-wazuh-4-7-2024/">Zhlédnout záznam webináře</a></div>
</div>



<h3 class="wp-block-heading" id="Wazuh:-Instalace-a-konfigurace---26.2.2023-10.00"><strong>Wazuh: Instalace a&nbsp;konfigurace &#8211; 26.&nbsp;2.&nbsp;2023 od 10:00</strong></h3>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-instalace-a-konfigurace-1024x576.png" alt="Upoutávka na webinář Wazuh: Instalace a konfigurace " class="wp-image-11630" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-instalace-a-konfigurace-1024x576.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-instalace-a-konfigurace-300x169.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-instalace-a-konfigurace-768x432.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-instalace-a-konfigurace.png 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<div class="wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-fe48e5de wp-block-buttons-is-layout-flex">
<div class="wp-block-button aligncenter"><a class="wp-block-button__link wp-element-button" href="https://www.initmax.cz/webinar/wazuh-4-7-instalace-a-konfigurace-2024/">Zhlédnout záznam webináře</a></div>
</div>



<h3 class="wp-block-heading"><strong>Wazuh: Detekce hrozeb a&nbsp;aktivní ochrana &#8211; 24.&nbsp;5.&nbsp;2023&nbsp;10:00</strong></h3>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-detekce-hrozeb-a-aktivni-ochrana-1024x576.png" alt="Upoutávka na webinář Wazuh: Detekce hrozeb a aktivní ochrana" class="wp-image-11632" srcset="https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-detekce-hrozeb-a-aktivni-ochrana-1024x576.png 1024w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-detekce-hrozeb-a-aktivni-ochrana-300x169.png 300w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-detekce-hrozeb-a-aktivni-ochrana-768x432.png 768w, https://www.initmax.cz/wp-content/uploads/2023/02/wazuh-detekce-hrozeb-a-aktivni-ochrana.png 1280w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<div class="wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-fe48e5de wp-block-buttons-is-layout-flex">
<div class="wp-block-button aligncenter"><a class="wp-block-button__link wp-element-button" href="https://www.initmax.cz/webinar/wazuh-4-7-detekce-hrozeb-a-aktivni-ochrana/">Zhlédnout záznam webináře</a></div>
</div>



<h4 class="wp-block-heading"><strong>Zůstaňte naladěni</strong>😍, ať vám nic neunikne:</h4>



<ul class="wp-block-list">
<li><a href="https://www.linkedin.com/company/initmax/" target="_blank" rel="noopener">LinkedIn</a></li>



<li><a href="https://x.com/initmax" target="_blank" rel="noopener">X</a></li>



<li><a href="https://www.instagram.com/initmax/" target="_blank" rel="noopener">Instagram</a></li>



<li><a href="https://www.facebook.com/initmax" target="_blank" rel="noopener">Facebook</a></li>



<li><a href="https://www.youtube.com/@initmax1" target="_blank" rel="noopener">YouTube</a></li>
</ul>
<p>The post <a href="https://www.initmax.cz/wazuh-siem-pro-bezpecnostni-monitoring/">Wazuh: užitečný pomocník (SIEM) pro bezpečnostní monitoring</a> appeared first on <a href="https://www.initmax.cz">initMAX s.r.o.</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ani bezpečnost nám není cizí</title>
		<link>https://www.initmax.cz/wazuh-for-security-engineers/</link>
		
		<dc:creator><![CDATA[Tomáš Heřmánek]]></dc:creator>
		<pubDate>Tue, 23 Mar 2021 15:52:56 +0000</pubDate>
				<category><![CDATA[Wazuh]]></category>
		<guid isPermaLink="false">https://www.initmax.cz/?p=9272</guid>

					<description><![CDATA[<p>Dva z našich kolegů získali certitifikaci Wazuh For Security Engineers initMAX není jen Zabbix monitoring, naše kompetence jsme si ověřili také ...</p>
<p>The post <a href="https://www.initmax.cz/wazuh-for-security-engineers/">Ani bezpečnost nám není cizí</a> appeared first on <a href="https://www.initmax.cz">initMAX s.r.o.</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<h2 class="wp-block-heading">Dva z&nbsp;našich kolegů získali certitifikaci Wazuh For Security Engineers</h2>



<p class="wp-block-paragraph">initMAX není jen <a href="https://www.initmax.cz/sluzba/zabbix-monitoring/" target="_blank" rel="noreferrer noopener">Zabbix monitoring</a>, naše kompetence jsme si ověřili také v&nbsp;oblasti bezpečnosti, konkrétně v&nbsp;LOG Managementu. V&nbsp;platformě <a href="https://wazuh.com/" target="_blank" rel="noreferrer noopener">Wazuh</a> vidíme velký potenciál &#8211; jedná se o&nbsp;open source platformu kybernetické bezpečnosti, která integruje SIEM a&nbsp;XDR do&nbsp;jedinečného řešení.</p>



<figure class="wp-block-gallery has-nested-images columns-default is-cropped wp-block-gallery-1 is-layout-flex wp-block-gallery-is-layout-flex">
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="841" height="595" data-id="9414" src="https://www.initmax.cz/wp-content/uploads/2022/06/wazuh_certificate_jakub_zemanek.jpg" alt="Jakub Zemánek získal certifikát Wazuh for security engineers." class="wp-image-9414" srcset="https://www.initmax.cz/wp-content/uploads/2022/06/wazuh_certificate_jakub_zemanek.jpg 841w, https://www.initmax.cz/wp-content/uploads/2022/06/wazuh_certificate_jakub_zemanek-300x212.jpg 300w, https://www.initmax.cz/wp-content/uploads/2022/06/wazuh_certificate_jakub_zemanek-768x543.jpg 768w" sizes="auto, (max-width: 841px) 100vw, 841px" /></figure>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="841" height="595" data-id="9413" src="https://www.initmax.cz/wp-content/uploads/2022/06/wazuh_certificate_vojtech_mejstrik.jpg" alt="Vojtěch Mejstřík získal certifikát Wazuh for security engineers." class="wp-image-9413" srcset="https://www.initmax.cz/wp-content/uploads/2022/06/wazuh_certificate_vojtech_mejstrik.jpg 841w, https://www.initmax.cz/wp-content/uploads/2022/06/wazuh_certificate_vojtech_mejstrik-300x212.jpg 300w, https://www.initmax.cz/wp-content/uploads/2022/06/wazuh_certificate_vojtech_mejstrik-768x543.jpg 768w" sizes="auto, (max-width: 841px) 100vw, 841px" /></figure>
</figure>


<section id="social-links-block_73e35172cf10bd3e268f76982bc24e16" data-id="social-links-block_73e35172cf10bd3e268f76982bc24e16" class="gt-block social-links">
			<div class="social-links__content"><p><strong>Dejte nám Like, sdílejte nás nebo nás sledujte 😍</strong><br />
Ať vám nic neunikne:</p>
</div>
		<div class="socials df df--fw-w df--ai-c df--jc-c">
					<a href="https://x.com/initmax" title="X" class="social-link social-link--colored twitter-x" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" class="icon icon-tabler icon-tabler-brand-x" width="24" height="24" viewBox="0 0 24 24" stroke-width="2" stroke="currentColor" fill="none" stroke-linecap="round" stroke-linejoin="round"><path stroke="none" d="M0 0h24v24H0z" fill="none"/><path d="M4 4l11.733 16h4.267l-11.733 -16z" /><path d="M4 20l6.768 -6.768m2.46 -2.46l6.772 -6.772" /></svg>


</a>
							<a href="https://www.linkedin.com/company/initmax/" title="Odkaz na Linkedin" class="social-link social-link--colored linkedin" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><g data-name="Group 3318" transform="translate(-4214 7797)"><g data-name="Group 2185" transform="translate(4214 -7797)"><path data-name="Path 524" d="M0,0H24V24H0Z" fill="none"/><rect data-name="Rectangle 1825" width="16" height="16" rx="2" transform="translate(4 4)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><line data-name="Line 64" y2="5" transform="translate(8 11)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><line data-name="Line 65" y2="0.01" transform="translate(8 8)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><line data-name="Line 66" y1="5" transform="translate(12 11)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><path data-name="Path 525" d="M16,16V13a2,2,0,0,0-4,0" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></g></g></svg>
</a>
									<a href="https://www.youtube.com/@initmax1" title="Odkaz na Youtube" class="social-link social-link--colored youtube" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" class="icon icon-tabler icon-tabler-brand-youtube" width="24" height="24" viewBox="0 0 24 24" stroke-width="2" stroke="currentColor" fill="none" stroke-linecap="round" stroke-linejoin="round"><path stroke="none" d="M0 0h24v24H0z" fill="none"/><path d="M3 5m0 4a4 4 0 0 1 4 -4h10a4 4 0 0 1 4 4v6a4 4 0 0 1 -4 4h-10a4 4 0 0 1 -4 -4z" /><path d="M10 9l5 3l-5 3z" /></svg>


</a>
										<a href="https://github.com/initmax" title="Odkaz na GitHub" class="social-link social-link--colored github" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" class="icon icon-tabler icon-tabler-brand-github" width="24" height="24" viewBox="0 0 24 24" stroke-width="2" stroke="currentColor" fill="none" stroke-linecap="round" stroke-linejoin="round"><path stroke="none" d="M0 0h24v24H0z" fill="none"/><path d="M9 19c-4.3 1.4 -4.3 -2.5 -6 -3m12 5v-3.5c0 -1 .1 -1.4 -.5 -2c2.8 -.3 5.5 -1.4 5.5 -6a4.6 4.6 0 0 0 -1.3 -3.2a4.2 4.2 0 0 0 -.1 -3.2s-1.1 -.3 -3.5 1.3a12.3 12.3 0 0 0 -6.2 0c-2.4 -1.6 -3.5 -1.3 -3.5 -1.3a4.2 4.2 0 0 0 -.1 3.2a4.6 4.6 0 0 0 -1.3 3.2c0 4.6 2.7 5.7 5.5 6c-.6 .6 -.6 1.2 -.5 2v3.5" /></svg>


</a>
								<a href="https://www.facebook.com/initmax" title="Odkaz na Facebook" class="social-link social-link--colored facebook" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><g data-name="Group 3193" transform="translate(-4286 7797)"><g data-name="Group 3189"><path data-name="Path 515" d="M0,0H24V24H0Z" transform="translate(4286 -7797)" fill="none"/><path data-name="Path 516" d="M7,10v4h3v7h4V14h3l1-4H14V8a1,1,0,0,1,1-1h3V3H15a5,5,0,0,0-5,5v2H7" transform="translate(4286 -7797)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></g></g></svg>
</a>
							<a href="https://www.instagram.com/initmax/" title="Odkaz na Instagram" class="social-link social-link--colored instagram" target="_blank"><svg xmlns="http://www.w3.org/2000/svg" width="24" height="24" viewBox="0 0 24 24"><g data-name="Group 3194" transform="translate(-4358 7797)"><g data-name="Group 3190"><path data-name="Path 517" d="M0,0H24V24H0Z" transform="translate(4358 -7797)" fill="none"/><rect data-name="Rectangle 1783" width="16" height="16" rx="4" transform="translate(4362 -7793)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><circle data-name="Ellipse 51" cx="3" cy="3" r="3" transform="translate(4367 -7788)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/><line data-name="Line 63" y2="0.001" transform="translate(4374.5 -7789.5)" fill="none" stroke="var(--icon-color,#1F65F4)" stroke-linecap="round" stroke-linejoin="round" stroke-width="2"/></g></g></svg>
</a>
			</div>
</section>

<p>The post <a href="https://www.initmax.cz/wazuh-for-security-engineers/">Ani bezpečnost nám není cizí</a> appeared first on <a href="https://www.initmax.cz">initMAX s.r.o.</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
