Articles Security

Wazuh 解码器与规则:缺失的思维模型
Security

Wazuh 解码器与规则:缺失的思维模型

一份清晰的入门指南,详解 Wazuh 解码器与规则如何协同工作——字段是什么、从哪里来、何时需要解码器,以及日志如何变成告警。 标签: Wazuh · OSSEC · SIEM · 蓝队 · 检测工程 难度: 入门 → 中级 | 阅读时间: 15 分钟 如果你曾打开 Wazuh 规则文件,然后问自己: "这个字段从哪里来——规则、解码器,还是日志本身?" "这条规则要生效,我真的需要解码器吗?" "明明日志里有这个字符串,为什么 <field> 规则就是不触发?" ……你不是一个人。这些正是大多数人刚开始写 Wazuh 规则时必然会遇到的问题。本文将逐步解答所有疑惑,并在每个阶段配以流程图。

Read More
Wazuh Decoders & Rules: 欠けていたメンタルモデル
Security

Wazuh Decoders & Rules: 欠けていたメンタルモデル

Wazuh のデコーダーとルールがどのように連携するかを初心者にも分かりやすく解説。フィールドとは何か、どこから来るのか、デコーダーが必要なタイミング、そしてログがアラートになるまでの流れを説明します。 タグ: Wazuh · OSSEC · SIEM · Blue Team · Detection Engineering レベル: 初級 → 中級 | 読了時間: 15 分

Read More
Wazuh Decoders & Rules: โมเดลความเข้าใจที่หายไป
Security

Wazuh Decoders & Rules: โมเดลความเข้าใจที่หายไป

คู่มือฉบับสมบูรณ์สำหรับมือใหม่ — อธิบายว่า Wazuh decoders และ rules ทำงานร่วมกันอย่างไร, field คืออะไร, มาจากไหน, เมื่อไหรต้องใช้ decoder และ log กลายเป็น alert ได้อย่างไร Tags: Wazuh · OSSEC · SIEM · Blue Team · Detection Engineering ระดับ: มือใหม่ → ระดับกลาง | เวลาอ่าน: 15 นาที ถ้าคุณเคยมองไฟล์ Wazuh rule แล้วถามตัวเองว่า: "field นี้มาจากไหนกันแน่ — จาก rule, decoder หรือ log ตัวเอง?" "จำเป็นต้องมี decoder ไหมถึงจะให้ rule […]

Read More
Wazuh Decoders & Rules: The Missing Mental Model
Security

Wazuh Decoders & Rules: The Missing Mental Model

A clear, beginner-friendly guide to how Wazuh decoders and rules work together — what fields are, where they come from, when you need a decoder, and how logs become alerts. Tags: Wazuh · OSSEC · SIEM · Blue Team · Detection Engineering Level: Beginner → Intermediate | Read time: 15 min If you’ve ever looked […]

Read More
NSM vs AV vs IPS vs IDS vs EDR:你的企业安全体系还缺少什么?
Security

NSM vs AV vs IPS vs IDS vs EDR:你的企业安全体系还缺少什么?

许多企业认为: “我们已经部署了防火墙和杀毒软件,所以是安全的。” 然而,一旦发生数据泄露或安全事件,才发现现有防护体系并不足够。 问题的根本原因在于——很多团队并未真正理解 NSM、AV、IPS、IDS、EDR 各自的定位,以及它们之间应如何协同工作。 本文将系统性拆解每个组件的作用,并展示现代企业安全架构的完整蓝图。

Read More
NSM vs AV vs IPS vs IDS vs EDR:あなたのセキュリティ対策に不足しているものは何か?
Security

NSM vs AV vs IPS vs IDS vs EDR:あなたのセキュリティ対策に不足しているものは何か?

多くの企業は「ファイアウォールとアンチウイルスを導入しているから安全だ」と考えています。 しかし実際に情報漏えい(Breach)が発生すると、既存の対策だけでは不十分であることが判明します。 その主な原因は、NSM・AV・IPS・IDS・EDRの違いを正しく理解していないこと、そしてそれらをどのように連携させるべきかが整理されていないことにあります。 本記事では、それぞれの役割を明確にし、現代のセキュリティアーキテクチャの全体像を解説します。

Read More
NSM vs AV vs IPS vs IDS vs EDR: ระบบความปลอดภัยของคุณขาดอะไรอยู่?
Security

NSM vs AV vs IPS vs IDS vs EDR: ระบบความปลอดภัยของคุณขาดอะไรอยู่?

หลายองค์กรเชื่อว่าตัวเอง “ปลอดภัยแล้ว” เพราะมี Firewall และ Antivirus ติดตั้งอยู่ แต่เมื่อเกิดเหตุการณ์ข้อมูลรั่วไหล (Breach) ขึ้นจริง กลับพบว่าเครื่องมือที่มีอยู่ไม่เพียงพอ สาเหตุหลักคือทีมไอทีจำนวนมากยังไม่เข้าใจความแตกต่างระหว่าง NSM, AV, IPS, IDS และ EDR — และที่สำคัญยิ่งกว่านั้นคือ ไม่เข้าใจว่าระบบเหล่านี้ควรทำงานร่วมกันอย่างไร บทความนี้จะอธิบายแต่ละองค์ประกอบอย่างชัดเจน และแสดงให้เห็นว่าสถาปัตยกรรมความปลอดภัยยุคใหม่ควรเป็นอย่างไร

Read More
AI驱动的 Network Security Monitoring(NSM)
AI Security

AI驱动的 Network Security Monitoring(NSM)

从被动日志监控到自适应智能SOC 当今网络威胁日益复杂与隐蔽,攻击者常利用“Living off the Land”等合法工具实施攻击以规避检测。传统的Network Security Monitoring(NSM)能够生成大量日志,但日志本身并不等于“安全智能”。 NSM + AI = 自适应、高精度、低噪音的安全监控体系 本文将解析人工智能(AI)如何升级传统NSM,使其演进为主动式、智能化的安全运营体系。

Read More
AI搭載 Network Security Monitoring(NSM)
AI Security

AI搭載 Network Security Monitoring(NSM)

受動的なログ監視から自律型SOCインテリジェンスへ 現代のサイバー脅威は高度化・巧妙化しており、「Living off the Land」のような正規ツールを悪用する手法で検知を回避します。従来型のNetwork Security Monitoring(NSM)は大量のログを生成できますが、ログだけでは"インテリジェンス"にはなりません。 NSM + AI = 適応型・高精度・低ノイズのセキュリティ監視 本記事では、Artificial Intelligence(AI)が従来型NSMをどのように進化させ、プロアクティブなセキュリティ基盤へと変革するのかを解説します。

Read More
ระบบ Network Security Monitoring (NSM) ผสานพลัง AI
AI Security

ระบบ Network Security Monitoring (NSM) ผสานพลัง AI

จากการเก็บ Log แบบ Passive สู่ SOC อัจฉริยะอัตโนมัติ ภัยคุกคามไซเบอร์สมัยใหม่มีความซับซ้อน ปรับตัวได้ และมักใช้เทคนิค "live off the land" เพื่อหลบเลี่ยงการตรวจจับ ระบบ Network Security Monitoring (NSM) แบบดั้งเดิมสามารถสร้าง Log ได้จำนวนมหาศาล — แต่ Log เพียงอย่างเดียวไม่สามารถสร้าง "Intelligence" ได้ NSM + AI = ระบบเฝ้าระวังความปลอดภัยที่ฉลาด ปรับตัวได้ และลดสัญญาณรบกวน บทความนี้อธิบายว่า Artificial Intelligence สามารถยกระดับ NSM แบบดั้งเดิมให้กลายเป็นแพลตฟอร์มรักษาความปลอดภัยเชิงรุกได้อย่างไร

Read More
AI-Powered Network Security Monitoring (NSM)
AI Security

AI-Powered Network Security Monitoring (NSM)

From Passive Logs to Autonomous SOC Intelligence Modern cyber threats are adaptive, stealthy, and often "live off the land." Traditional Network Security Monitoring (NSM) systems generate massive logs — but logs alone don’t create intelligence. NSM + AI = Adaptive, Intelligent, Low-Noise Security Monitoring This article explains how Artificial Intelligence transforms traditional NSM into a […]

Read More
使用开源 + AI 构建企业级系统(2026 实战指南)
AI Dev ERP Industry Security

使用开源 + AI 构建企业级系统(2026 实战指南)

1. 2026 年企业级系统面临的核心挑战 当今企业正面临前所未有的技术与市场压力: AI 在各行业的快速渗透 网络安全威胁持续升级 SaaS 授权费用不断上升 厂商锁定(Vendor Lock-in)风险 软件开发周期过长 传统企业软件供应商通常成本高、灵活性低、生态封闭。 越来越多企业开始意识到:

Read More
オープンソース + AIで構築するエンタープライズシステム(2026年 実践ガイド)
AI Dev ERP Industry Security

オープンソース + AIで構築するエンタープライズシステム(2026年 実践ガイド)

1. 2026年におけるエンタープライズシステムの課題 現代の企業は、次のような課題に直面しています。 あらゆる業界に広がるAIの急速な進化 高度化・複雑化するサイバーセキュリティ脅威 増加し続けるSaaSライセンスコスト ベンダーロックインのリスク 遅い開発サイクル 従来型のエンタープライズベンダーは高コストで柔軟性が低く、クローズドなエコシステムに依存しがちです。 多くの企業が今、次のように考え始めています。

Read More
วิธีสร้าง Enterprise System ด้วย Open-Source + AI (คู่มือเชิงปฏิบัติ ปี 2026)
AI Dev ERP Industry Security

วิธีสร้าง Enterprise System ด้วย Open-Source + AI (คู่มือเชิงปฏิบัติ ปี 2026)

1. ความท้าทายของ Enterprise System ในปี 2026 องค์กรยุคใหม่กำลังเผชิญแรงกดดันจากหลายด้าน: การเปลี่ยนแปลงจาก AI ในทุกอุตสาหกรรม ภัยคุกคามด้าน Cybersecurity ที่ซับซ้อนขึ้น ค่า License SaaS ที่สูงขึ้นต่อเนื่อง การถูกผูกติดกับ Vendor (Vendor Lock-in) วงจรการพัฒนาระบบที่ช้าเกินไป ผู้ให้บริการ Enterprise แบบดั้งเดิมมักมีต้นทุนสูง ปรับแต่งยาก และเป็นระบบปิด หลายองค์กรเริ่มตระหนักว่า “การเป็นเจ้าของสถาปัตยกรรม” มีคุณค่ามากกว่าการเช่าซอฟต์แวร์ระยะยาว

Read More
How to Build an Enterprise System Using Open-Source + AI (2026 Practical Guide)
AI Dev ERP Industry Security

How to Build an Enterprise System Using Open-Source + AI (2026 Practical Guide)

1. The Enterprise System Problem in 2026 Modern enterprises face increasing pressure: AI disruption across industries Rising cybersecurity threats High SaaS licensing costs Vendor lock-in Slow development cycles Traditional enterprise vendors are expensive, inflexible, and closed. Many companies now realize that owning their architecture is more strategic than renting software forever.

Read More
現代 SOC における Automated Decision Logic の構築方法(Shuffle + SOC Integrator 編)
Network Security

現代 SOC における Automated Decision Logic の構築方法(Shuffle + SOC Integrator 編)

はじめに 現代の Security Operations Center(SOC)において、「迅速な対応」と「一貫性のある判断」は非常に重要です。アナリストによる手動トリアージは時間がかかり、判断のばらつきも発生します。 そこで必要になるのが Automated Decision Logic(自動意思決定ロジック) です。構造化されたルールやスコアリングモデルに基づき、セキュリティアラートを自動評価し、次のアクションを決定します。 本記事では、以下の構成を前提に解説します: Shuffle(SOAR 自動化プラットフォーム) Wazuh(SIEM) DFIR-IRIS(インシデント対応管理) PagerDuty(オンコール通知) 自社開発 SOC Integrator(Django ベース) 実践的な例と、実運用可能なアーキテクチャを紹介します。

Read More
如何在现代 SOC 中构建 Automated Decision Logic(基于 Shuffle + SOC Integrator)
Network Security

如何在现代 SOC 中构建 Automated Decision Logic(基于 Shuffle + SOC Integrator)

引言 在现代 Security Operations Center(SOC)中,“响应速度”与“决策一致性”是核心竞争力。依赖人工分析告警不仅效率低,而且容易产生误判与不一致。 解决方案是构建 Automated Decision Logic(自动化决策逻辑) —— 通过结构化规则与评分模型,对安全告警进行自动评估,并自动决定后续处置动作。 本文将基于以下技术栈进行讲解: Shuffle(SOAR 自动化平台) Wazuh(SIEM 平台) DFIR-IRIS(事件响应系统) PagerDuty(值班通知系统) 自研 SOC Integrator(Django 后端) 通过真实示例与可落地架构,展示如何构建企业级自动化决策体系。

Read More
วิธีสร้าง Automated Decision Logic ใน SOC ยุคใหม่ (ด้วย Shuffle + SOC Integrator)
Network Security

วิธีสร้าง Automated Decision Logic ใน SOC ยุคใหม่ (ด้วย Shuffle + SOC Integrator)

บทนำ ใน Security Operations Center (SOC) ยุคใหม่ “ความเร็ว” และ “ความสม่ำเสมอ” คือหัวใจสำคัญ การวิเคราะห์เหตุการณ์แบบ Manual นั้นช้า ไม่สม่ำเสมอ และมีต้นทุนสูง ทางออกคือ Automated Decision Logic — โครงสร้างการตัดสินใจอัตโนมัติที่ประเมิน Alert และกำหนดการดำเนินการโดยไม่ต้องรอมนุษย์ บทความนี้อธิบายวิธีออกแบบระบบตัดสินใจอัตโนมัติโดยใช้: Shuffle (SOAR Platform) Wazuh (SIEM) DFIR-IRIS (Incident Response) PagerDuty (On-call Alerting) SOC Integrator แบบพัฒนาเอง (Django Backend) เราจะอธิบายด้วยตัวอย่างจริงและสถาปัตยกรรมที่สามารถนำไปใช้งานได้จริง ทำความเข้าใจองค์ประกอบของ Shuffle ก่อนออกแบบระบบตัดสินใจอัตโนมัติ เราควรเข้าใจองค์ประกอบหลักของ Shuffle และการทำงานร่วมกันของแต่ละส่วน 1. Backend (Core Engine) Backend คือหัวใจของระบบอัตโนมัติ ทำหน้าที่: […]

Read More
How to Build Automated Decision Logic in a Modern SOC (Using Shuffle + SOC Integrator)
Network Security

How to Build Automated Decision Logic in a Modern SOC (Using Shuffle + SOC Integrator)

Introduction In a modern Security Operations Center (SOC), speed and consistency are everything. Manual triage is slow, inconsistent, and expensive. The solution is automated decision logic — a structured way to evaluate alerts and decide what action should happen automatically. This article explains how to build automated decision systems using: Shuffle (SOAR platform) Wazuh (SIEM) […]

Read More