Wazuh FIM wykrywający zmianę pliku i przekazujący alert do panelu bezpieczeństwa

Wazuh FIM: jak wykrywać zmiany w plikach i konfiguracji

Nieautoryzowana zmiana pliku konfiguracyjnego, uprawnień albo klucza rejestru może być pierwszym śladem incydentu. Moduł File Integrity Monitoring w Wazuh pozwala wychwycić takie zdarzenia i powiązać je z konkretnym hostem.

Jak działa FIM w Wazuh?

Agent wykonuje skan bazowy i zapisuje sumy kontrolne oraz wybrane atrybuty monitorowanych plików. Gdy plik zostanie utworzony, zmodyfikowany albo usunięty, Wazuh porównuje aktualny stan z bazą i generuje alert. Monitorowanie może działać okresowo lub w czasie rzeczywistym — zależnie od konfiguracji.

Co warto monitorować?

  • pliki konfiguracyjne usług, zapory i mechanizmów uwierzytelniania;
  • katalogi aplikacji WWW, w których nie powinny pojawiać się nowe skrypty;
  • pliki wykonywalne i biblioteki w krytycznych lokalizacjach;
  • wybrane klucze rejestru Windows związane z autostartem i trwałością;
  • uprawnienia oraz właścicieli plików zawierających dane wrażliwe.

Jak wdrożyć FIM bez zalewu alertów?

  1. Zacznij od małego zakresu. Wybierz kilka krytycznych ścieżek i poznaj normalny poziom zmian.
  2. Rozdziel tryb rzeczywisty i skany cykliczne. Najważniejsze katalogi obserwuj na bieżąco, pozostałe w zaplanowanych oknach.
  3. Dodaj wykluczenia. Pomiń cache, logi rotacyjne i katalogi tymczasowe, jeśli nie mają wartości detekcyjnej.
  4. Włącz who-data tam, gdzie to potrzebne. Informacja o użytkowniku i procesie wykonującym zmianę ułatwia ocenę zdarzenia.
  5. Testuj reguły. Kontrolowana zmiana pliku powinna wygenerować czytelny alert z właściwym poziomem.

Najważniejsze jest powiązanie alertów FIM z procesem zarządzania zmianą. Sama informacja, że plik się zmienił, nie wystarczy — administrator powinien móc szybko ustalić, czy zmiana była planowana i zatwierdzona.

Źródło: oficjalna dokumentacja Wazuh — File Integrity Monitoring (sprawdzono 12.08.2026).