Hallo liebe Mitstreiter,
ich habe mal wieder eine Frage. Ich würde gerne meine Proxmox Instanzen (PVE und PBS) an mein SIEM (Wazuh) anbinden, da diese relevante Teile meine Infrastruktur sind und somit besonders schützenswert sind. Dies sollte eigentlich kein Problem sein, da diese ja auf Debian beruhen.
Hierzu gibt es zwei Möglichkeiten:
a) Über Syslog (auch hier müsste ich anpassen, da ja in Debian 12 Bookworm auf JournalD umgestellt wurde). Hier bekommt man jedoch weniger Informationen, da nur die Syslog ausgaben ausgewrtet werden können.
b) Über einen Agent - hier würde man mehrere Informationen bekommen, das der Agent direkt auf der Maschine läuft.
Ich würde gerne Lösung "b" verwenden, jedoch würde dazu "lsb-release" benötigt. Bei einer kurzen Recherche habe ich jedoch gesehen, das es Probleme bei Updates usw. geben kann. Deswegen würde ich gerne von euch Profis wissen - wäre Lösung "b" zu verwenden, oder ratet ihr eher davon ab, da es zu Komplikationen kommen kann?
Danke mal wieder für eure Unterstützung.
ich habe mal wieder eine Frage. Ich würde gerne meine Proxmox Instanzen (PVE und PBS) an mein SIEM (Wazuh) anbinden, da diese relevante Teile meine Infrastruktur sind und somit besonders schützenswert sind. Dies sollte eigentlich kein Problem sein, da diese ja auf Debian beruhen.
Hierzu gibt es zwei Möglichkeiten:
a) Über Syslog (auch hier müsste ich anpassen, da ja in Debian 12 Bookworm auf JournalD umgestellt wurde). Hier bekommt man jedoch weniger Informationen, da nur die Syslog ausgaben ausgewrtet werden können.
b) Über einen Agent - hier würde man mehrere Informationen bekommen, das der Agent direkt auf der Maschine läuft.
Ich würde gerne Lösung "b" verwenden, jedoch würde dazu "lsb-release" benötigt. Bei einer kurzen Recherche habe ich jedoch gesehen, das es Probleme bei Updates usw. geben kann. Deswegen würde ich gerne von euch Profis wissen - wäre Lösung "b" zu verwenden, oder ratet ihr eher davon ab, da es zu Komplikationen kommen kann?
Danke mal wieder für eure Unterstützung.