Wazuh rule

<rule id="100000" level="10">...</rule>

Crea una regla custom en Wazuh (local_rules.xml) que detecta un evento o patrón concreto con su severidad y grupo MITRE.

Úsalo cuando las reglas por defecto de Wazuh no cubran un evento que te interesa: la regla custom en local_rules.xml define el match (campos del evento, decoders), la severidad (level), la descripción y el grupo (incluidos los tags MITRE para el dashboard). Es el mecanismo estándar para adaptar Wazuh al entorno: detectar un evento de una aplicación concreta, afinar una regla genérica que da ruido, o añadir la técnica ATT&CK a una detección existente. El flujo: se escribe la regla, se prueba con wazuh-logtest con un evento real, y se recarga el manager — la detección queda operativa sin tocar el resto del ruleset.

No la crees sin probarla con wazuh-logtest: una regla con el decoder o los campos mal referenciados nunca dispara (o dispara siempre) — el test con un evento real es obligatorio antes de desplegar. El orden de las reglas importa: la regla custom debe ir en local_rules.xml (se evalúa después de las del ruleset base) y usar if_sid para encadenar — una regla mal encadenada puede quedar muerta o pisar a las existentes. Y ojo con el level: un level 10 para algo que ocurre a menudo genera ruido que acaba silenciando el dashboard; la severidad se calibra con el contexto del evento, no por defecto.