Escribiré decoders personalizados de wazuh y reglas de detección para tus fuentes de logs
Ingeniero de despliegue de Wazuh SIEM y automatización SOAR
Acerca de este Servicio
El conjunto de reglas predeterminado de Wazuh no reconoce tu firewall, plataforma EDR, hipervisor o logs de aplicaciones personalizadas, por lo que esos eventos se descartan como no analizados o se coinciden incorrectamente. Escribo decoders y reglas que hacen que Wazuh entienda tus fuentes de logs, probados con muestras reales antes de entregarlos, no enviados a ciegas.
Hago esto como parte de mi trabajo diario en SOC, creando contenido de detección para los dispositivos que la mayoría de las implementaciones genéricas omiten.
Lo que obtienes: cobertura para más de 8 tipos de dispositivos, firewalls, plataformas EDR, hipervisores, equipos de red analizados correctamente en lugar de descartados como desconocidos. Cero ruido de alertas, reglas ajustadas con muestras reales para que recibas señal, no falsos positivos. patrones documentados para una incorporación rápida de nuevas fuentes de logs. Probado antes de la entrega con tus muestras reales, confirmando análisis y alertas.
Para quién es esto: equipos que usan Wazuh y siguen viendo eventos desconocidos o no analizados, cualquiera que necesite cobertura de detección para un dispositivo no soportado, y MSPs que estandarizan patrones de decoder en diferentes clientes.
Dispositivo:
Servidor/Hospedaje
Sistema operativo:
Linux/Unix
Con entrega:
Documentación
Mi porfolio
FAQ
Traducción automática
¿Qué necesitas de mí para escribir el decoder?
Muestras reales (o realistas, redactadas) de líneas de logs del dispositivo — al menos 5-10 ejemplos que cubran los tipos de eventos que te interesan. Sin muestras reales no puedo garantizar un análisis preciso.
¿Qué pasa si mi fuente de logs es inusual o no documentada?
Envía muestras y una breve descripción del dispositivo/software — la mayoría de los formatos (syslog, JSON, clave-valor, CEF) son viables. Confirmaré la viabilidad antes de que hagas el pedido.
¿Esto causará falsos positivos en mi configuración actual?
Las reglas están ajustadas específicamente con tus muestras para evitar esto, y las versiones Standard/Premium incluyen una pasada dedicada a ajustar el ruido.
¿También puedes habilitar respuesta activa (bloqueo automático, aislamiento automático)?
Sí, disponible como complemento o incluido en Premium — dime qué reglas deben activar una respuesta automática.

