Ich erstelle benutzerdefinierte Wazuh-Decoder und Erkennungsregeln für deine Log-Quellen
Wazuh SIEM Deployment und SOAR Automatisierungsingenieur
Über diesen Service
Das Standard-Regelset von Wazuh kennt deine Firewall, EDR-Plattform, Hypervisor oder benutzerdefinierte App-Logs nicht, weshalb diese Ereignisse als unparsed oder falsch zugeordnet verworfen werden. Ich schreibe Decoder und Regeln, die Wazuh ermöglichen, deine Log-Quellen zu verstehen, getestet an echten Beispielen vor der Lieferung, nicht blind geliefert.
Das mache ich im Rahmen meiner täglichen SOC-Arbeit, indem ich Erkennungsinhalte für die genauesten Geräte erstelle, die bei den meisten Standard-Deployments ausgelassen werden.
Was du bekommst: Über 8 Gerätetypen abgedeckt, Firewalls, EDR-Plattformen, Hypervisoren, Netzwerkausrüstung werden korrekt geparst, anstatt als unbekannt verworfen zu werden. Keine Alarm-Noise, Regeln sind an echten Beispielen abgestimmt, damit du Signale erhältst, keine Fehlalarme. Dokumentierte Muster für schnelles Onboarding neuer Log-Quellen. Vor der Lieferung getestet an deinen tatsächlichen Beispielen, Parsing und Alarmierung bestätigt.
Für wen das ist: Teams, die Wazuh nutzen und immer wieder unbekannte oder unparsed Events sehen, alle, die Erkennung für ein unsupported Gerät brauchen, und MSPs, die Decoder-Muster bei Kunden standardisieren.
Gerät:
Server / Hosting
Betriebssysteme:
Linux/ Unix
Auch im Lieferumfang:
Dokumentation
Mein Portfolio
FAQ
Automatische Übersetzung
Was brauchst du von mir, um den Decoder zu schreiben?
Echte (oder realistische, geschwärzte) Log-Beispiele vom Gerät — mindestens 5-10 Beispiele, die die Ereignistypen abdecken, die dir wichtig sind. Ohne echte Beispiele kann ich keine genaue Parsing-Garantie geben.
Was, wenn meine Log-Quelle ungewöhnlich oder nicht dokumentiert ist?
Sende Beispiele und eine kurze Beschreibung des Geräts/der Software — die meisten Formate (syslog, JSON, Key-Value, CEF) sind machbar. Ich bestätige die Machbarkeit, bevor du die Bestellung aufgibst.
Wird das zu Fehlalarmen in meinem bestehenden Setup führen?
Die Regeln sind speziell an deine bereitgestellten Beispiele angepasst, um das zu vermeiden, und Standard/Premium beinhalten eine dedizierte Noise-Tuning-Phase.
Kannst du auch aktive Response aktivieren (Auto-Block, Auto-Isolation)?
Ja, als Add-on oder im Premium enthalten — sag mir, welche Regeln eine automatisierte Reaktion auslösen sollen.

