Wazuh: SentinelOne-CEF-Daten aus event.original in JSON-Logs dekodieren
Einleitung Security-Produkte und Log-Pipelines verpacken Ereignisse häufig mehrfach. Ein typisches Beispiel ist ein JSON-Dokument, das in einem seiner Felder wiederum eine Syslog-, CEF- oder Key-Value-Nachricht enthält. Für Wazuh entsteht dadurch eine zweistufige Struktur: Der integrierte JSON-Decoder verarbeitet zwar das äußere Dokument, interpretiert den Inhalt eines String-Feldes jedoch nicht automatisch als weiteres Logformat. Bei SentinelOne-Ereignissen kann … Weiterlesen