SOC

Wazuh jako punkt startowy do nauki SIEM

Od logu na endpoincie do alertu, który da się obronić albo odrzucić. Wazuh w labie, nie w slajdzie.

Tomek7 min readBEGINNER

Wazuh w labie jest po to, żeby zobaczyć powstawanie alertu, nie żeby udawać platformę enterprise.

Zanim napiszesz skomplikowaną regułę, odpowiedz na:

  1. skąd jest log
  2. jak trafia do managera
  3. co z niego zostaje po dekoderze
  4. kiedy powstaje alert
  5. co widzi analityk
  6. jak to odtworzyć albo odrzucić jako FP

SIEM nie zastąpi triażu. Szablon przeglądu reguły jest w Zasobach — puste pole znaczy „nie włączaj”.