คู่มือฉบับสมบูรณ์สำหรับมือใหม่ — อธิบายว่า Wazuh decoders และ rules ทำงานร่วมกันอย่างไร, field คืออะไร, มาจากไหน, เมื่อไหรต้องใช้ decoder และ log กลายเป็น alert ได้อย่างไร
Tags: Wazuh · OSSEC · SIEM · Blue Team · Detection Engineering
ระดับ: มือใหม่ → ระดับกลาง | เวลาอ่าน: 15 นาที
ถ้าคุณเคยมองไฟล์ Wazuh rule แล้วถามตัวเองว่า:
- "field นี้มาจากไหนกันแน่ — จาก rule, decoder หรือ log ตัวเอง?"
- "จำเป็นต้องมี decoder ไหมถึงจะให้ rule ทำงานได้?"
- "ทำไม rule
<field>ของฉันถึงไม่ยิง ทั้งๆ ที่เห็น string อยู่ใน log ชัดๆ?"
…คุณไม่ได้อยู่คนเดียว นี่คือคำถามที่คนส่วนใหญ่เจอตอนเริ่มเขียน Wazuh rules บทความนี้จะตอบทุกข้อ ทีละขั้น พร้อม diagram ทุกช่วง
Continue reading “Wazuh Decoders & Rules: โมเดลความเข้าใจที่หายไป”
