Hoe je shadow IT zichtbaar maakt met open-source tool Wazuh

Shadow IT blijft vaak buiten beeld van securityteams. Open-source tool Wazuh combineert inventarisatie, agentloze monitoring en analyse om dat te dichten.

Shadow IT, alle hardware, software en diensten die buiten het zicht van IT- en securityteams om worden gebruikt, blijft een van de hardnekkigste blinde vlekken in de beveiliging van organisaties. Denk aan niet-goedgekeurde applicaties die medewerkers zelf installeren, browserextensies met verregaande rechten, of werkstations en virtuele machines die nooit in het monitoringsysteem zijn opgenomen. Het open-source securityplatform Wazuh laat zien hoe die gaten te dichten zijn.

Het probleem zit volgens Wazuh op meerdere niveaus tegelijk. Herstelde werkstations of vergeten VM’s zonder agent leveren geen telemetrie op. Op wel beheerde endpoints blijft niet-goedgekeurde software vaak onopgemerkt, omdat die geen netwerkpoorten opent en dus niet in een netwerkscan opduikt. En apparaten als printers en switches hebben meestal helemaal geen agent, terwijl netwerkscans alleen systemen tonen die op het moment van scannen toevallig actief reageren.

Wazuh pakt dit aan met een combinatie van technieken. Agents verzamelen elk uur standaard een volledige systeeminventaris: hardware, besturingssysteem, geïnstalleerde pakketten, draaiende processen, services en browserextensies. Voor apparatuur zonder agent, zoals routers en switches, wordt gebruikgemaakt van SSH en syslog-ingestie. Alle inventarisgegevens komen samen in centrale IT Hygiene-dashboards en worden automatisch vergeleken met kwetsbaarheidsdata uit de eigen Cyber Threat Intelligence-feed van Wazuh. Met aangepaste detectieregels is het bovendien mogelijk om ongeautoriseerde software automatisch te laten verwijderen zodra die wordt gesignaleerd.

Voor Nederlandse MKB-organisaties die geen budget hebben voor dure asset-discoverytools is dit een relevante aanpak: Wazuh is gratis en open source, en het uitgangspunt, weten wat er in je netwerk draait voordat je het kunt beveiligen, geldt voor bedrijven van elke omvang. Begin klein met inventarisatie op de belangrijkste endpoints en bouw dat stap voor stap uit naar netwerkapparatuur.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.