chore: update wazuh
This commit is contained in:
@@ -1,11 +1,17 @@
|
||||
<!-- Règles WireGuard VPN — IDs 100800-100826
|
||||
Les logs kernel passent par rule 5100 (program_name=^kernel).
|
||||
On hérite via if_sid 5100 et on filtre par match/regex.
|
||||
Les rules 1082x sont des enfants qui redescendent le niveau à 0
|
||||
pour les peers de confiance (etc/lists/wireguard-trusted-ips) :
|
||||
le negate="yes" sur <list> n'est pas supporté par analysisd ici,
|
||||
donc on matche positivement et on laisse la règle la plus
|
||||
spécifique (l'enfant) l'emporter sur le parent. -->
|
||||
Les rules 1082x sont des enfants pour les peers de confiance
|
||||
(etc/lists/wireguard-trusted-ips) : le negate="yes" sur <list>
|
||||
n'est pas supporté par analysisd ici, donc on matche positivement
|
||||
et on laisse la règle la plus spécifique (l'enfant) l'emporter
|
||||
sur le parent.
|
||||
Niveau 3 (pas 0) : <log_alert_level>3</log_alert_level> dans
|
||||
ossec.conf exclut tout niveau < 3 de l'index OpenSearch. Un niveau
|
||||
0 rendrait les handshakes de confiance invisibles du dashboard VPN
|
||||
(compteurs handshakes/peers actifs à 0). Le groupe vpn_trusted
|
||||
permet de les filtrer d'une vue "alertes à traiter" sans les
|
||||
retirer des stats. -->
|
||||
|
||||
<group name="wireguard,vpn,">
|
||||
|
||||
@@ -26,7 +32,7 @@
|
||||
<group>wireguard,vpn_handshake,</group>
|
||||
</rule>
|
||||
|
||||
<rule id="100821" level="0">
|
||||
<rule id="100821" level="3">
|
||||
<if_sid>100801</if_sid>
|
||||
<list field="srcip" lookup="match_key">etc/lists/wireguard-trusted-ips</list>
|
||||
<description>WireGuard: handshake initiation - peer de confiance $(srcip)</description>
|
||||
@@ -41,7 +47,7 @@
|
||||
<group>wireguard,vpn_handshake,</group>
|
||||
</rule>
|
||||
|
||||
<rule id="100822" level="0">
|
||||
<rule id="100822" level="3">
|
||||
<if_sid>100802</if_sid>
|
||||
<list field="srcip" lookup="match_key">etc/lists/wireguard-trusted-ips</list>
|
||||
<description>WireGuard: handshake reponse - peer de confiance $(srcip)</description>
|
||||
@@ -56,7 +62,7 @@
|
||||
<group>wireguard,vpn_handshake,</group>
|
||||
</rule>
|
||||
|
||||
<rule id="100823" level="0">
|
||||
<rule id="100823" level="3">
|
||||
<if_sid>100803</if_sid>
|
||||
<list field="srcip" lookup="match_key">etc/lists/wireguard-trusted-ips</list>
|
||||
<description>WireGuard: handshake complet - peer de confiance $(srcip)</description>
|
||||
@@ -98,7 +104,7 @@
|
||||
<group>wireguard,vpn_roaming,</group>
|
||||
</rule>
|
||||
|
||||
<rule id="100825" level="0">
|
||||
<rule id="100825" level="3">
|
||||
<if_sid>100815</if_sid>
|
||||
<list field="srcip" lookup="match_key">etc/lists/wireguard-trusted-ips</list>
|
||||
<description>WireGuard: roaming - peer de confiance $(id) vers $(srcip)</description>
|
||||
@@ -113,7 +119,7 @@
|
||||
<group>wireguard,vpn_reconnected,</group>
|
||||
</rule>
|
||||
|
||||
<rule id="100826" level="0">
|
||||
<rule id="100826" level="3">
|
||||
<if_sid>100816</if_sid>
|
||||
<list field="srcip" lookup="match_key">etc/lists/wireguard-trusted-ips</list>
|
||||
<description>WireGuard: reconnexion - peer de confiance $(srcip)</description>
|
||||
|
||||
Reference in New Issue
Block a user