· kaynak dev.to (home feed)
Sophos Central reporting syslog formatu sessizce Wazuh uyarısı üretmiyor
Wazuh 4.14.7 üzerinde yapılan testlerde, Sophos Firewall'un yeni Central reporting syslog düzeninin hazır hiçbir decoder ile eşleşmediği, dolayısıyla reddedilen trafik için uyarı üretilmediği görüldü. Çözüm ya eski format ya da özel decoder'lar.

Sophos'un yeni syslog düzeni Wazuh'un yanından geçip gidiyor
dev.to üzerinde ATK New Technology'den Dong Nguyen'ın yayımladığı bir yazı, Sophos Firewall ile Wazuh'u birlikte kullanan ekipler için sessiz bir operasyonel boşluğu belgeliyor: Sophos syslog'u iki düzende gönderebiliyor ve Wazuh 4.14.7'nin hazır ruleset'i yalnızca eskisini çözümleyebiliyor. Daha yeni "Central reporting" formatını gönderen firewall'lar loglarını iletmeye devam ediyor, ancak her satır düşük seviyeli genel bir kurala düşüyor ve hiçbir uyarı üretilmiyor.
İki düzen, tek decoder
Yazıya göre Sophos'un kendi syslog kılavuzu her iki formatı da belgeliyor. Sophos'un "Device standard" dediği eski düzen, device="SFW" ile başlıyor ve ardından ayrı tarih ve saat alanları geliyor. Daha yeni Central reporting düzeni ise bunun yerine device_name="SFW" ile ve tek bir ISO tarzı timestamp ile başlıyor; ayrıca eski status alanının (örneğin "Deny") yerini log_subtype alanı (örneğin "Denied" veya "Allowed") alıyor.
ruleset/decoders/0510-sophos_fw_decoders.xml içindeki hazır decoder, eski satır açılışına sabitlenmiş durumda: prematch'i device="…" ve ardından tarih ve saat anahtarlarını bekliyor. Central reporting satırı farklı başladığı için decoder hiç tetiklenmiyor.
Nguyen her ikisini de Wazuh 4.14.7 yöneticisi üzerinde test etti ve her format için birer reddedilen trafik satırını UDP syslog üzerinden gönderdi. Eski satır sophos-fw olarak çözümlendi ve 5 seviyesindeki "Traffic Denied" kuralı 70021 ile eşleşti. Central reporting satırı hiçbir decoder ile eşleşmedi, 2 seviyesindeki genel kural 1002'ye düştü ve uyarı üretilmedi.
Uyumsuzluk katlanıyor: hazır kurallar çözümlenen status alanına göre çalışıyor ve Central reporting satırları status alanını hiç taşımıyor. Bu yüzden yeni format iki kez başarısız oluyor — decoder eşleşmesi yok ve çözümleme düzeltilse bile mevcut kuralların üzerinde hareket edebileceği bir alan yok.
Çözüm 1: eski düzeni gönderin
Firewall'un syslog sunucu ayarları format seçimine izin veriyorsa, device-standard'a geçmek hazır decoder ve kuralları değiştirmeden çalıştırır. Yazı, aynı log akışının diğer tüketicilerinin önce kontrol edilmesi gerektiği konusunda uyarıyor; zira yeni düzeni bekliyor olabilirler.
Çözüm 2: Central reporting'i kendiniz çözümleyin
Alternatif özel decoder'lardır: yeni satır açılışına sabitlenmiş bir üst decoder ve log_type, log_component, log_subtype, kaynak ve hedef adresleri, portlar, protokol ve firewall kural kimliğini çıkarmak için PCRE2 regex kullanan alt decoder'lar. Kurallar daha sonra log_type "Firewall" ve log_subtype "Denied" veya "Allowed" üzerinde tetiklenir; bunun yanında aynı kaynak IP'den 45 saniye içinde 18 olayda tetiklenen bir frequency kuralı yer alır.
Yazının özellikle vurguladığı bir ayrıntı: kaynak adresini, hazır decoder'ın kullandığı src_ip değil Wazuh'un srcip alanına eşleyin, çünkü <same_source_ip> ve firewall-drop aktif yanıtı yalnızca srcip alanını okuyor.
4.14.7 üzerindeki ölçülmüş sonuçlar: tek bir Central reporting reddedilen satırı sıfır uyarıdan kaynak, hedef ve hedef port çıkarılmış 5 seviyesinde bir uyarıya dönüştü; aynı satırın hızla 18 kez tekrarlanması 17 adet 5 seviyesinde eşleşme ve ardından 10 seviyesindeki frequency kuralını üretti; Sophos'un yayımladığı Allowed örneği, önceden çözümlenemeyen, 3 seviyesinde sonuç verdi; ve eski bir reddedilen satır önceki gibi tam olarak 70021 kuralına denk geldi. wazuh-analysisd -t herhangi bir uyarı bildirmedi.
Uyarılar
Testler, UDP syslog ve wazuh-logtest kullanan bir Wazuh 4.14.7 yönetici container'ında yapıldı; gerçek bir Sophos Firewall devrede değildi. Reddedilen satırlar düzene uyduracak şekilde oluşturuldu, Allowed satırı ise Sophos'un yayımladığı örnek. Özel decoder yalnızca firewall kural olaylarını kapsıyor — admin girişlerini, IPS, web filtreleme veya VPN'i değil. Ayrıca yazı, Central reporting'i varsayılan yapan SFOS sürümünü ne de format ayarının tam menü adını belirtmiyor.
Neden önemli
Bu sessiz bir arıza modu. Log gönderdiği halde hiç uyarı üretmeyen bir firewall uzaktan sağlıklı görünüyor: ağ yolu çalışıyor, Wazuh olayları alıyor, hiçbir şey hata vermiyor — tespit sadece kapalı. Sophos ile Wazuh'u eşleştiren ekipler firewall'larının gerçekte hangi düzeni gönderdiğini kontrol etmeli; wazuh-logtest'te tek bir test satırı bunu netleştirir. Sonra ya eski formatı sabitleyin ya da yenisi için decoder'lar kurun. srcip ayrıntısı ikinci bir ders taşıyor: decoder'ların içindeki alan adı uyumsuzlukları, görünür uyarılama düzeltilmiş olsa bile aktif yanıtları sessizce devre dışı bırakabilir.
- #wazuh
- #sophos
- #syslog
- #siem
- #security-monitoring