Wazuh w tym projekcie jest SIEM-em laboratoryjnym. Składa się z agenta na endpoincie, managera, indeksu i dashboardu.
Łańcuch
zdarzenie na hoście → agent → dekoder / reguła → alert → analityk
Jeśli nie umiesz wskazać, który krok zawiódł, nie dokładaj kolejnej reguły.
Co ćwiczyć najpierw
- log z Windows i z Linuxa widać w managerze
- jedna reguła z testem pozytywnym (szablon w Zasobach)
- alert, który umiesz zamknąć jako FP
Nie kopiuj zestawu reguł „enterprise” do labu na dzień pierwszy.