【ITニュース解説】Wazuh 5.0 will not load your custom XML rules. 82% of one public pack depends on what it drops.
2026年10月03日に「Dev.to」が公開したITニュース「Wazuh 5.0 will not load your custom XML rules. 82% of one public pack depends on what it drops.」について初心者にもわかりやすく解説しています。
ITニュース概要
Wazuh 5.0では、これまで利用していたカスタムXML形式のルールやデコーダーが使えなくなる。自動変換ツールはなく、既存ルールの約8割は手動で新形式に書き直す必要がある。ルール間の関連付け機能も廃止され、新しい記述方法が求められる。Wazuh 4.xからは直接アップグレードできず、新規インストールが必要となる。
ITニュース解説
Wazuh 5.0のリリースは、これまでのWazuh 4.xを利用しているユーザー、特に独自のルールやデコーダーを設定して使ってきたシステムエンジニアにとって、非常に大きな転換点となる。バージョン番号が変わるだけでなく、内部の仕組みが根本から変更されるため、安易なアップグレードは困難を極めるだろう。この解説では、Wazuh 5.0で何が変わり、それがあなたのシステム運用にどのような影響を与えるのかを初心者にもわかりやすく説明する。
まず最も重要な変更点は、Wazuh 4.xで使われていたカスタムのXML形式ルールやデコーダーが、Wazuh 5.0では一切読み込まれなくなることだ。これまでのバージョンでは、システムの挙動を監視するためのルールや、ログデータを解析するためのデコーダーをXMLファイルとして作成し、Wazuhマネージャーに配置することで利用できた。しかし、Wazuh 5.0では、これらのXMLファイルがシステム起動時のエラーを引き起こす原因となり、完全にサポート対象外となる。具体的には、従来のetc/rules/やetc/decoders/といったディレクトリは5.0には存在しないとされている。
新しいWazuh 5.0では、デコーダーはYAML形式の「アセット」として新しいエンジンによって実行され、ルールは「Sigmaスタイル」という新しい形式のYAMLドキュメントとして管理されるようになる。Sigmaは、様々なセキュリティ情報・イベント管理(SIEM)システムで利用できる汎用的なルール記述形式であり、Wazuhもこれに準拠することで、より幅広い脅威検出に対応しようとしているのだろう。これらの新しいルールはインデクサーに保存され、そのコンテンツAPIを通じて管理される。
この大規模な形式変更に伴い、Wazuh 4.xのXMLルールやデコーダーをWazuh 5.0の新しいYAML形式へ自動的に変換するツールは提供されない。つまり、既存のルールやデコーダーを5.0で使いたい場合、ユーザー自身が手動で新しい形式に書き換えなければならないのだ。これは、長年運用してきたシステムで数多くのカスタムルールを構築してきた組織にとっては、非常に大きな手間とコストを意味する。Wazuhの開発チームも、ルールの翻訳はユーザーの責任であると明言している。
ルールの記述方法も大きく変わる。Wazuh 4.xでは、複数のルールを関連付けてより複雑な検出を行う「ルールチェイニング」という機能が頻繁に使われていた。例えば、親ルールが一般的なイベントを検出し、そのイベントが発生した場合にのみ子ルールがさらに詳細な条件で脅威を特定する、といった運用が可能だった。しかしWazuh 5.0では、if_sid(特定のSIDのイベントが発生した場合)、if_group(特定のグループのイベントが発生した場合)、if_level(特定のレベルのイベントが発生した場合)といったルールチェイニング関連の要素はサポートされなくなる。新しいルールは「自己完結型」となり、それぞれのルールが独立して自身の条件をすべて持つ必要がある。これは、既存のルールを新しい形式に書き換える際に、親ルールと子ルールのロジックを統合し、一つのルールとして再構築しなければならないことを意味する。
他にも、Wazuh 4.xで使われていたいくつかの重要な要素が5.0ではサポートされなくなる。例えば、イベントの頻度や時間枠に基づいて相関分析を行うfrequencyやtimeframe、特定のリスト(CDBリスト)を参照するlist、イベント発生時刻や曜日を条件とするtimeやweekday、さらにはログの差分をチェックするcheck_diffなども使えなくなる。これらの機能は、Wazuh 5.0ではルールレベルではなく、デコーダーレベルのKVDB(キーバリューデータベース)や、別途提供される相関分析機能で処理されるようになる。また、ルールによるログのマッチング方法も変更され、これまでログの生データに対してmatchやregexを使って検索していたものが、5.0では正規化されたイベントフィールドに対してマッチするようになる。これは、ログ解析の精度を高めるための変更だが、既存ルールの書き換え時にはフィールド名への適合が必要となる。
デコーダーに関しても、plugin_decoder、accumulate、ftsといった特定の要素が非サポートとなり、ログのパース(解析)は、独自のフィールド抽出言語を使用する新しいエンジンによって行われる。これは、従来の正規表現による解析から、より構造化された解析方法への移行を示している。
これらの変更が実際のルールセットにどれほどの影響を与えるのかを具体的な例で見てみよう。公開されているSOCFortress Wazuh-Rulesセット(75のXMLファイル、2,211ルール、105デコーダー)を分析した結果によると、なんと全体の82%にあたる1,804ルールが、if_sid、if_group、if_levelといったルールチェイニングの機能に依存していた。これは、多くの既存ルールが親ルールと子ルールで構成されており、5.0の自己完結型ルールに書き換える際には、それぞれのルールが独立した完全な条件を持つように大幅な修正が必要になることを示している。その他にも、相関分析やCDBルックアップに依存するルールもわずかではあるが存在する。全体のうち、単純な書式変更だけで済むルールはわずか18%に過ぎない。
Wazuh 5.0への移行は、単なるソフトウェアのアップグレードではなく、Wazuhマネージャーの「新規インストール」として行われる必要がある。Wazuh 4.xマネージャーから5.0へのインプレースアップグレードパスは提供されない。これは、既存の運用環境を維持したままバージョンアップすることはできず、5.0環境を新たに構築し、設定やルール、エージェントなどを移行する必要があることを意味する。
現在、Wazuh 5.0はv5.0.0-beta5が最新のプレリリース版であり、開発はRC1(リリース候補版)の段階に進んでいるが、正式リリース(GA版)の日程はまだ発表されていない。しかし、これらの変更はすでに開発ブランチのドキュメントに明記されており、今後大きな変更がない限り、この方針でリリースされる可能性が高い。
もしあなたがWazuh 4.xでカスタムルールを運用しており、5.0への移行を検討しているならば、まずは自身のルールセットがどれくらい影響を受けるのかを把握することが重要だ。記事中で紹介されているようなオンラインツール(https://atkvn.com/wazuh-rule-precheck.html)を利用して、現在のWazuh 4.xルールが5.0でどのように扱われるかを事前にチェックすることが強く推奨される。これにより、移行作業の規模と必要な準備を早めに計画できるようになるだろう。
Wazuh 5.0は、セキュリティ監視の効率と柔軟性を向上させるための大きな進化だが、既存ユーザーにとっては大規模な移行作業を伴う。この変更を理解し、適切な準備を行うことが、スムーズなシステム移行と今後のセキュリティ運用にとって不可欠となる。