Одна и та же последовательность на двух стендах. Останавливаю indexer, продолжаю слать события, перезапускаю менеджер до того, как indexer вернется, поднимаю indexer обратно и считаю, сколько дошло. События на обеих сторонах идут одним путем - через своего агента, а не подкладываются менеджеру в файл, - и каждое несет собственный идентификатор. Число записанных строк подтверждается перечитыванием файла агента, а не берется из счетчика цикла; уникальные считаются точно по возвращенным идентификаторам, а не оценкой. Во всех двенадцати фазах подтвержденная запись равна 100, а дубликатов нет ни в одной.
[Далее]Wazuh + AWS Bedrock: RAG с Titan Embeddings (Часть 3)
Введение
Агент из первой части умеет только запрашивать алерты. В первой попытке я дал ему один инструмент поиска по индексу soc-knowledge, и ответил он почти правильно: на вопрос, что предписывает плейбук при SSH-переборе против web-server-01, нашел в индексе нужный документ, назвал правила и владельца и пропустил блокировку на 12 часов. Из пяти найденных фрагментов к плейбуку относился только один, и о блокировке в нем не было ни слова.
Статический анализ правил Wazuh: эволюция линтера
Серия “Статический анализ Wazuh”:
- Часть 1: Декодеры - валидация XML-декодеров
- Часть 2: Правила (вы здесь) - валидация правил и кросс-типовая проверка
В первой части мы создали линтер для XML-декодеров Wazuh - инструмент, который проверяет структуру, согласованность regex/order и цепочки родительских декодеров. Но декодеры - только половина конвейера обработки событий. Декодеры извлекают поля из сырых логов, а правила решают, что с этими полями делать: генерировать алерт, повысить уровень угрозы или запустить автоматический ответ. Ошибка в правиле - пропущенный алерт или ложное срабатывание - может быть опаснее ошибки в декодере.
[Далее]Wazuh MCP Server: Claude Desktop + OpenSearch (Часть 2)
Введение
В Части 1 мы подключили AWS Bedrock Claude к чату Wazuh Dashboard через ML Commons. Этот путь отлично подходит для аналитиков, работающих внутри Wazuh UI. В этой части мы открываем второй канал: Model Context Protocol (MCP), который позволяет любому совместимому клиенту - Claude Desktop, пользовательским приложениям, CI-пайплайнам - обращаться к данным Wazuh Indexer через стандартизированный интерфейс инструментов.
[Далее]Wazuh + AWS Bedrock: ИИ-аналитика в Docker (Часть 1)
Введение
В предыдущей статье мы встроили локальную модель Ollama прямо в чат Wazuh Dashboard через ML Commons. Этот подход обеспечивает полный контроль над данными без облачных зависимостей. В этой серии мы пойдём параллельным путём: будем использовать AWS Bedrock - конкретно Claude Sonnet 4.5 - как бэкенд для инференса, при этом все данные безопасности остаются строго внутри локальной Docker-сети.
[Далее]От Wazuh Ambassador до AWS Community Builder

Введение
Рад сообщить, что меня приняли в программу AWS Community Builders в когорту 2026 года в категории Security. Для меня это естественное продолжение пути, который начался с получения статуса Wazuh Ambassador - ещё одна веха в карьере, которая всегда была сосредоточена вокруг open-source безопасности и облачной инфраструктуры.
[Далее]Инструмент статического анализа XML-декодеров Wazuh
Серия “Статический анализ Wazuh”:
- Часть 1: Декодеры (вы здесь) - валидация XML-декодеров
- Часть 2: Правила - валидация правил и кросс-типовая проверка
XML-файлы декодеров Wazuh определяют, как необработанные строки логов преобразуются в структурированные события безопасности. Ошибка в конфигурации декодера - отсутствующий элемент <order>, ссылка на несуществующий родительский декодер или несоответствие количества групп захвата в regex - может привести к тому, что критически важные поля будут молча отброшены из алертов, создавая слепые зоны в вашем SIEM-конвейере. Ручная проверка кода выявляет некоторые из этих проблем, но не масштабируется на сотни файлов декодеров, поставляемых с Wazuh или поддерживаемых вашей организацией.
Ollama в дашборде Wazuh: AI-анализ безопасности
Введение
Интеграция локальных языковых моделей непосредственно в интерфейс Wazuh открывает принципиально новые возможности для команд информационной безопасности. В отличие от облачных AI-решений, Ollama позволяет выполнять анализ событий безопасности полностью в изолированной инфраструктуре организации, исключая передачу конфиденциальных данных за периметр сети. Встраивание AI-ассистента в дашборд Wazuh обеспечивает аналитикам SOC мгновенный доступ к интеллектуальной интерпретации алертов, автоматическую корреляцию инцидентов и генерацию рекомендаций по реагированию непосредственно в контексте рабочего процесса. Такой подход существенно сокращает время на первичный анализ угроз и снижает когнитивную нагрузку на специалистов, позволяя им сосредоточиться на принятии стратегических решений вместо рутинной обработки событий. При этом полный контроль над моделью и данными остается внутри организации, что критически важно для соответствия требованиям регуляторов и внутренним политикам безопасности.
[Далее]Присоединяюсь к программе Wazuh Ambassador
Рад сообщить, что я официально присоединился к программе Wazuh Ambassador. Это важная веха в моем пути в сфере open-source безопасности, и для меня большая честь представлять и вносить вклад в платформу, которая стала центральной частью моей профессиональной деятельности.
Мой путь с Wazuh
Мой путь в области host-based intrusion detection начался задолго до появления Wazuh - с OSSEC, его предшественника. Когда Wazuh появился как форк и начал развиваться в комплексную платформу безопасности, которой он является сегодня, я перешел вместе с ним. Это было более 10 лет назад, и с тех пор Wazuh является неотъемлемой частью моей работы над инфраструктурой безопасности.
[Далее]AI-ассистенты для Wazuh и AWS: анализ безопасности
Когда SOC-аналитик не справляется (или просто устал)
Давайте честно: анализировать тысячи событий безопасности каждый день - это не самое увлекательное занятие.
[Далее]