Wazuh rule

<rule id="100000" level="10">...</rule>

Crie uma regra personalizada no Wazuh (local_rules.xml) que detecta um evento ou padrão específico com sua severidade e grupo MITRE.

Use quando as regras padrão do Wazuh não cobrirem um evento de seu interesse: a regra personalizada em local_rules.xml define o match (campos do evento, decoders), a severidade (level), a descrição e o grupo (incluindo tags MITRE para o dashboard). É o mecanismo padrão para adaptar o Wazuh ao ambiente: detectar um evento de um aplicativo específico, ajustar uma regra genérica que gera ruído ou adicionar a técnica ATT&CK a uma detecção existente. O fluxo: escreva a regra, teste com wazuh-logtest usando um evento real e recarregue o manager — a detecção fica operacional sem tocar no restante do ruleset.

Não crie sem testar com wazuh-logtest: uma regra com o decoder ou campos referenciados incorretamente nunca dispara (ou dispara sempre) — o teste com um evento real é obrigatório antes de implantar. A ordem das regras importa: a regra personalizada deve ir em local_rules.xml (avaliada após o ruleset base) e usar if_sid para encadear — uma regra mal encadeada pode ficar morta ou sobrescrever as existentes. E cuidado com o level: um level 10 para algo que ocorre com frequência gera ruído que acaba silenciando o dashboard; a severidade é calibrada com o contexto do evento, não por padrão.