Monitoring Serwerów - Forum o monitoringu infrastruktury IT

Full Version: wazuh pytanie
You're currently viewing a stripped down version of our content. View the full version with proper formatting.
Co zrobić jeżeli w wazuh chciałbym zmienić istniejąca regułę tzn np żeby zdarzenie Multiple zachodziło dla 6 błędnych logowań anie dla 8? Czy należy edytować plik w folderze "/var/ossec/ruleset/rules/..." ?
Aby uniknąć ewentualnych problemów przy aktualizacji i zachować przejrzystość przy kolejnych zmianach należy skopiować interesującą nas regułę do pliku /var/ossec/etc/rules/local_rules.xml dokonać edycji reguły oraz dodać overwrite="yes" w linii z rule id.

Zgodnie z dokumentacją:
https://documentation.wazuh.com/3.12/lea...-rule.html