· kaynak dev.to (home feed)
Wazuh 5.0 özel XML kuralları yüklemeyecek; bir halka açık paketin %82'si kaldırılan zincirleme sözdizimini kullanıyor
Wazuh 5.0 ön sürümüne ait geçiş kılavuzları, özel XML kuralları ve decoder'ların yüklenmeyeceğini ve bir dönüştürücünün bulunmadığını doğruluyor; topluluk kurallarından biri kurallarının %82'sinin kaldırılan sözdizimine dayanıyor.

Ön sürüm aşamasındaki Wazuh 5.0, 4.x dağıtımlarının bel bağladığı özel XML kuralları ve decoder'ları yüklemeyecek ve bunları taşımak için otomatik bir dönüştürücü de bulunmuyor. ATK New Technology'den Dong Nguyen'ın dev.to'da yayımladığı bir analize göre bu nadir görülen bir durum değil: halka açık bir topluluk kural setinde kuralların %82'si yeni sürümün kaldırdığı sözdizimine bağlı.
5.0'ın kaldırdıkları
Bulgular, en son ön sürüm etiketi v5.0.0-beta5 ile birlikte gelen geçiş kılavuzlarından alınıyor. Bu kılavuzlar, 4.x'ten özel kuralların ve decoder'ların XML dosyalarını manager'a kopyalayarak taşınamayacağını belirtiyor; 5.0'da etc/rules/, etc/decoders/ ve etc/lists/ dizinleri artık yok ve yapılandırmada kalan bir ruleset bloğu başlangıç hatası olarak değerlendiriliyor.
Decoder'lar yeni bir motor tarafından çalıştırılan YAML varlıklarına dönüşürken, kurallar da indexer'da saklanan ve içerik API'si üzerinden yönetilen Sigma tarzı YAML belgelerine dönüşüyor. Bu geçişte uzun süredir kullanılan birkaç yapı ortadan kalkıyor:
- if_sid, if_group ve if_level ile kural zincirleme desteklenmiyor; kılavuz 5.0 kurallarını kendi kendine yeterli olarak tanımlıyor.
- if_matched_sid, frequency ve timeframe, same_* ve different_* koşulları ile if_fts dahil korelasyon seçenekleri kurallarda desteklenmiyor; korelasyon ayrı ele alınıyor.
- Liste tabanlı CDB sorguları kurallarda desteklenmiyor; kılavuz decoder düzeyinde KVDB'lere işaret ediyor.
- time, weekday ve check_diff öğeleri desteklenmiyor; options ve var öğelerinin doğrudan bir karşılığı yok.
- Match ve regex koşulları artık ham log içinde arama yapmıyor; 5.0 kuralları normalize edilmiş olayın alanlarıyla eşleşiyor, event.original yedek olarak kullanılıyor.
Decoder'lar da işlev kaybediyor. Kılavuz, plugin_decoder, accumulate, fts, _null_field, type, use_own_name ile pcre2 ve offset seçeneklerini desteklenmiyor olarak listeliyor; çünkü 5.0 regex yerine kendi alan çıkarma diliyle ayrıştırma yapıyor.
Dönüştürücü yok, yeniden yazım sizin işiniz
Geçiş kılavuzu, otomatik dönüştürme aracının bulunmadığını ve kuralların elle yeniden yazılması gerektiğini belirtiyor. Proje takipçisindeki 39109 numaralı ve 28 Eylül'de kapatılan manager geçiş konusu; kuralları, decoder'ları, CDB listelerini ve motorun yapısal olarak değiştirdiği her şeyi kapsam dışı bırakıp çeviriyi kullanıcılara bırakıyor. PR 39197 altında birleştirilen geçiş aracı agent anahtarlarını, grupları ve API kullanıcılarını taşıyor — tespit içeriklerini değil.
Gerçek bir kural seti üzerinde ölçülen etki
Etki alanını ölçmek için dev.to yazarı, halka açık SOCFortress Wazuh-Rules seti üzerinde statik bir sayım yaptı: 2.211 kural ve 105 decoder içeren 75 XML dosyası. Sonuçlar:
- 1.804 kural, yani %82'si, if_sid, if_group veya if_level üzerinden zincirleme kullanıyor.
- 8 kural, %1'in altında, frequency veya same_* koşulları gibi korelasyon özellikleri kullanıyor.
- 3 kural, %1'in altında, CDB sorguları veya check_diff kullanıyor.
- 399 kural, %18'i, yalnızca biçim açısından yeniden yazım gerektiriyor.
Zincirleme, 4.x içeriğinde baskın bir yazım tarzıdır; alt kural, hazır bir üst kuralı inceltir. 5.0 altında bu kuralların her biri, üst kuralın decode edilmiş alanları yerine normalize edilmiş alan adlarına karşı yazılmış kendi eksiksiz koşulunu taşımak zorunda.
Zaman çizelgesi ve yükseltme yolu
1 Eylül'de etiketlenen v5.0.0-beta5 en yeni 5.0 sürümü ve 5.0.0 dalında halihazırda bir rc1 aşama işareti var. Genel kullanılabilirlik tarihi açıklanmış değil. Bir 4.x manager'dan yerinde yükseltme yok; yapılandırma kılavuzu 5.0'ı sıfır kurulum olarak tanımlıyor.
Ekipler geçmedikçe 4.x, XML'i her zamanki gibi, tüm tuhaflıklarıyla yüklemeye devam ediyor. Yazarın ölçtüğü bir ayrıntı: wazuh-analysisd başlangıçta en fazla 50 yükleme uyarısı gösteriyor, dolayısıyla hâlâ 4.x kuralı yazan ekipler bir manager'ı yeniden başlatmadan önce kuralları doğrulamalı.
Analizin belirtilmiş sınırları var. 5.0'a dair her şey, çalışan bir 5.0 motoru yerine beta5 geçiş kılavuzları ile bağlantılı konu ve PR'dan geliyor; ön sürüm genel kullanılabilirlikten önce değişebilir ve kural sayımları çalışma zamanı ölçümü değil, XML'in statik bir okuması.
Neden önemli
Az ekip Wazuh'u yalnızca hazır içerikle çalıştırıyor; özel kurallar ve topluluk paketleri tespit değerinin büyük kısmını taşıyor. Belgelendiği şekliyle 5.0, bir yükseltmeyi dönüştürücüsü, zincirlemesi ve yerinde yükseltme yolu olmayan bir içerik geçişi projesine dönüştürüyor. Operasyon ekipleri kurallarını şimdi envanterlemeli, kaç tanesinin if_sid tarzı zincirlemeye dayandığını saymalı ve bir 5.0 dağıtımına karar vermeden önce yeniden yazım için bütçe ayırmalı. %82 figürü tek bir kural setinden geliyor, ancak alt kuralların üstleri inceltmesi yıllardır Wazuh içeriğinin yazılma biçimi, dolayısıyla bu örüntünün genel geçer olması muhtemel.
- #wazuh
- #siem
- #open-source
- #security
- #migration