Одна и та же последовательность на двух стендах. Останавливаю indexer, продолжаю слать события, перезапускаю менеджер до того, как indexer вернется, поднимаю indexer обратно и считаю, сколько дошло. События на обеих сторонах идут одним путем - через своего агента, а не подкладываются менеджеру в файл, - и каждое несет собственный идентификатор. Число записанных строк подтверждается перечитыванием файла агента, а не берется из счетчика цикла; уникальные считаются точно по возвращенным идентификаторам, а не оценкой. Во всех двенадцати фазах подтвержденная запись равна 100, а дубликатов нет ни в одной.
[Далее]Wazuh + AWS Bedrock: RAG с Titan Embeddings (Часть 3)
Введение
Агент из первой части умеет только запрашивать алерты. В первой попытке я дал ему один инструмент поиска по индексу soc-knowledge, и ответил он почти правильно: на вопрос, что предписывает плейбук при SSH-переборе против web-server-01, нашел в индексе нужный документ, назвал правила и владельца и пропустил блокировку на 12 часов. Из пяти найденных фрагментов к плейбуку относился только один, и о блокировке в нем не было ни слова.
Wazuh MCP Server: Claude Desktop + OpenSearch (Часть 2)
Введение
В Части 1 мы подключили AWS Bedrock Claude к чату Wazuh Dashboard через ML Commons. Этот путь отлично подходит для аналитиков, работающих внутри Wazuh UI. В этой части мы открываем второй канал: Model Context Protocol (MCP), который позволяет любому совместимому клиенту - Claude Desktop, пользовательским приложениям, CI-пайплайнам - обращаться к данным Wazuh Indexer через стандартизированный интерфейс инструментов.
[Далее]