Je vais écrire des décodeurs Wazuh personnalisés et des règles de détection pour vos sources de logs
Ingénieur déploiement SIEM Wazuh et automatisation SOAR
À propos de ce service
Le jeu de règles par défaut de Wazuh ne connaît pas votre pare-feu, votre plateforme EDR, votre hyperviseur ou vos logs d'applications personnalisées, donc ces événements sont rejetés comme non analysés ou mal appariés. Je crée des décodeurs et des règles qui permettent à Wazuh de comprendre vos sources de logs, testés avec des échantillons réels avant livraison, et non envoyés à l'aveugle.
Je fais cela dans le cadre de mon travail quotidien en SOC, en construisant du contenu de détection pour les appareils que la plupart des déploiements génériques ignorent.
Ce que vous obtenez : plus de 8 types d'appareils couverts, pare-feu, plateformes EDR, hyperviseurs, équipements réseau analysés correctement au lieu d'être rejetés comme inconnus. Zéro bruit d'alerte, règles ajustées avec des échantillons réels pour que vous receviez des signaux, pas de faux positifs. Modèles documentés pour une intégration rapide de nouvelles sources de logs. Testé avant livraison avec vos échantillons réels, confirmation du parsing et de l'alerte.
Destiné à : les équipes utilisant Wazuh qui voient encore des événements inconnus ou non analysés, toute personne ayant besoin d'une couverture de détection pour un appareil non supporté, et les MSP standardisant les modèles de décodeurs entre clients.
Appareil:
Serveur / Hébergement
Système opérateur:
Linux / Unix
Propose également:
Documentation
Mon portfolio
FAQ
Traduction automatique
De quoi avez-vous besoin de ma part pour écrire le décodeur ?
Des lignes de logs d'exemple réelles (ou réalistes, avec informations censurées) provenant de l'appareil — au moins 5 à 10 exemples couvrant les types d'événements qui vous intéressent. Sans échantillons réels, je ne peux pas garantir un parsing précis.
Et si ma source de logs est inhabituelle ou non documentée ?
Envoyez des échantillons et une brève description de l'appareil ou du logiciel — la plupart des formats (syslog, JSON, clé-valeur, CEF) sont utilisables. Je confirmerai la faisabilité avant que vous passiez commande.
Cela va-t-il provoquer des faux positifs dans ma configuration actuelle ?
Les règles sont ajustées spécifiquement avec vos échantillons pour éviter cela, et la version Standard/Premium inclut une étape dédiée à l'ajustement du bruit.
Pouvez-vous aussi activer la réponse active (auto-blocage, auto-isolation) ?
Oui, disponible en option ou inclus dans la version Premium — indiquez-moi quelles règles doivent déclencher une réponse automatisée.

