Nieautoryzowana zmiana pliku konfiguracyjnego, uprawnień albo klucza rejestru może być pierwszym śladem incydentu. Moduł File Integrity Monitoring w Wazuh pozwala wychwycić takie zdarzenia i powiązać je z konkretnym hostem.
Jak działa FIM w Wazuh?
Agent wykonuje skan bazowy i zapisuje sumy kontrolne oraz wybrane atrybuty monitorowanych plików. Gdy plik zostanie utworzony, zmodyfikowany albo usunięty, Wazuh porównuje aktualny stan z bazą i generuje alert. Monitorowanie może działać okresowo lub w czasie rzeczywistym — zależnie od konfiguracji.
Co warto monitorować?
- pliki konfiguracyjne usług, zapory i mechanizmów uwierzytelniania;
- katalogi aplikacji WWW, w których nie powinny pojawiać się nowe skrypty;
- pliki wykonywalne i biblioteki w krytycznych lokalizacjach;
- wybrane klucze rejestru Windows związane z autostartem i trwałością;
- uprawnienia oraz właścicieli plików zawierających dane wrażliwe.
Jak wdrożyć FIM bez zalewu alertów?
- Zacznij od małego zakresu. Wybierz kilka krytycznych ścieżek i poznaj normalny poziom zmian.
- Rozdziel tryb rzeczywisty i skany cykliczne. Najważniejsze katalogi obserwuj na bieżąco, pozostałe w zaplanowanych oknach.
- Dodaj wykluczenia. Pomiń cache, logi rotacyjne i katalogi tymczasowe, jeśli nie mają wartości detekcyjnej.
- Włącz who-data tam, gdzie to potrzebne. Informacja o użytkowniku i procesie wykonującym zmianę ułatwia ocenę zdarzenia.
- Testuj reguły. Kontrolowana zmiana pliku powinna wygenerować czytelny alert z właściwym poziomem.
Najważniejsze jest powiązanie alertów FIM z procesem zarządzania zmianą. Sama informacja, że plik się zmienił, nie wystarczy — administrator powinien móc szybko ustalić, czy zmiana była planowana i zatwierdzona.
Źródło: oficjalna dokumentacja Wazuh — File Integrity Monitoring (sprawdzono 12.08.2026).

