Wazuh rozwija funkcje wykorzystujące sztuczną inteligencję w obszarze Security Operations Center. Nie chodzi jednak o nową metodę ochrony endpointów ani mechanizm, który nagle zastąpi klasyczne reguły SIEM. Najciekawsza zmiana zachodzi gdzie indziej: AI zaczyna pomagać w interpretowaniu danych, które Wazuh już zbiera, i skraca drogę od alertu do informacji użytecznej dla administratora lub analityka SOC.
To ważne rozróżnienie. Samo dołożenie modelu językowego nie powoduje, że infrastruktura staje się automatycznie bezpieczniejsza. Może natomiast zmienić sposób, w jaki zespół IT korzysta z ogromnej ilości danych generowanych przez SIEM.
W dobrze monitorowanym środowisku danych zwykle nie brakuje. Jest wręcz odwrotnie.
Endpointy wysyłają zdarzenia systemowe. Firewall raportuje połączenia i próby naruszenia polityk. Active Directory generuje informacje o logowaniach i zmianach uprawnień. EDR obserwuje procesy. Serwery raportują błędy. Systemy bezpieczeństwa wykrywają podatności, zmiany plików, problemy konfiguracyjne i anomalie.
Wazuh potrafi zebrać znaczną część tych informacji w jednym miejscu. Oferuje między innymi analizę logów, File Integrity Monitoring, wykrywanie podatności, Security Configuration Assessment oraz mechanizmy Active Response.
Problem pojawia się później.
Ktoś musi odpowiedzieć na pytanie:
co z tych wszystkich informacji naprawdę wymaga naszej uwagi?
Właśnie tutaj Wazuh zaczyna mocniej wykorzystywać AI.
Jak opisuje The Hacker News w analizie nowych możliwości Wazuh, sztuczna inteligencja ma przede wszystkim pomagać analitykom w interpretacji zdarzeń, podsumowywaniu informacji oraz sugerowaniu dalszych działań. Nie zastępuje mechanizmu detekcji, tylko pracuje na danych, które zostały już zgromadzone.
To pozornie niewielka różnica, ale z punktu widzenia SOC jest fundamentalna.
Jedną z najciekawszych funkcji jest Wazuh AI Analyst dostępny w Wazuh Cloud.
Nie jest to chatbot, któremu administrator musi cały czas zadawać pytania. Mechanizm działa automatycznie i okresowo analizuje informacje dotyczące chronionego środowiska.
Według dokumentacji Wazuh Cloud AI Analyst ma automatyzować analizę bezpieczeństwa i dostarczać informacje pomagające zrozumieć aktualny security posture organizacji.
System może przygotować między innymi zestawienie liczby chronionych urządzeń, wolumenu alertów, aktywnych podatności oraz ogólnego stanu bezpieczeństwa. Wyniki są prezentowane w Wazuh Cloud, a raport może być również dostarczany w formacie PDF.
Od strony technologicznej Wazuh wykorzystuje tutaj Amazon Bedrock oraz modele Claude firmy Anthropic.
I właśnie tutaj zaczyna robić się ciekawie z perspektywy praktycznej.
Administrator nie musi rozpoczynać analizy od kilkudziesięciu ekranów, filtrów i wykresów. Może otrzymać już przygotowane podsumowanie wskazujące obszary wymagające uwagi.
To nie oznacza, że należy bezkrytycznie wykonywać rekomendacje modelu. Wazuh sam zaznacza, że wyniki AI mają charakter doradczy i powinny być weryfikowane względem polityk oraz rzeczywistej konfiguracji organizacji.
To jeden z elementów, który łatwo źle zinterpretować.
Jeżeli Wazuh wykrywa na serwerze zmianę krytycznego pliku, nietypowe logowanie albo podatny pakiet, nadal potrzebujemy właściwej konfiguracji agentów, reguł detekcji, odpowiednich źródeł logów i sensownie zbudowanej architektury monitoringu.
Model językowy nie naprawi sytuacji, w której organizacja nie zbiera właściwych logów.
Nie wykryje też magicznie zdarzenia, którego Wazuh w ogóle nie otrzymał.
AI znajduje się kolejną warstwę wyżej.
Może pomóc połączyć informacje i przedstawić je człowiekowi w bardziej użytecznej formie.
W praktyce różnica może wyglądać tak.
Klasyczny SIEM pokazuje administratorowi kilkanaście alertów dotyczących jednego hosta: nieudane logowania, zmianę pliku, nowy proces, połączenie sieciowe i zdarzenie związane z uprawnieniami.
Każdy z tych alertów osobno może wyglądać przeciętnie.
Dopiero ich zestawienie może pokazać, że na urządzeniu wydarzyło się coś znacznie poważniejszego.
I właśnie analiza kontekstu jest jednym z obszarów, w których zastosowanie modeli językowych w SOC może mieć realną wartość.
Wazuh nie ogranicza się do własnego AI Analyst.
Dla środowisk self-hosted pokazano również integrację wykorzystującą Llama 3 oraz Ollama. Model może działać lokalnie, bez wysyłania analizowanych danych do zewnętrznego dostawcy.
Mechanizm opisany przez Wazuh pobiera archiwalne logi z wybranego okresu, przetwarza je, tworzy bazę wektorową FAISS i udostępnia możliwość zadawania pytań poprzez rozwiązanie wykorzystujące LangChain.
Dla organizacji posiadających własny SOC albo szczególnie wrażliwe dane jest to bardzo interesujący model.
Można wyobrazić sobie zapytania takie jak:
„Pokaż nietypowe logowania administratorów z ostatnich 24 godzin.”
„Czy na hostach, na których wykryto podatność X, występowały później podejrzane zdarzenia?”
„Które urządzenia generowały najwięcej alertów związanych z uwierzytelnianiem?”
„Podsumuj aktywność użytkownika X przed zablokowaniem jego konta.”
To zupełnie inny sposób pracy niż ręczne budowanie kolejnych zapytań i przekopywanie się przez tysiące rekordów.
Co ważne, w wariancie wykorzystującym Ollama dane mogą pozostać we własnej infrastrukturze. Dla części firm będzie to znacznie istotniejsze niż sama możliwość używania AI.
Drugim pokazanym przez Wazuh wariantem jest integracja z Claude 3.5 Haiku działającym poprzez Amazon Bedrock.
W tym scenariuszu OpenSearch Assistant może udostępnić model bezpośrednio z poziomu dashboardu. Administrator może wykorzystać go między innymi do interpretowania znalezionych problemów, uzyskiwania wskazówek dotyczących konfiguracji czy dalszych kroków podczas analizy.
Powstają więc trzy różne modele wykorzystania AI:
Wazuh AI Analyst w Wazuh Cloud, który automatycznie przygotowuje analizy i raporty.
Lokalny LLM, na przykład Llama uruchomiona przez Ollama, dla organizacji chcących zachować dane we własnym środowisku.
Zewnętrzny model chmurowy, taki jak Claude przez Amazon Bedrock, zintegrowany z narzędziami wykorzystywanymi podczas analizy.
To dużo ciekawsze niż samo stwierdzenie, że „Wazuh integruje się z AI”. Każdy z tych wariantów rozwiązuje trochę inny problem.
W styczniu 2026 roku Wazuh pokazał również kierunek rozwoju związany z agentami AI.
W demonstracji agent otrzymywał przykładowe logi, analizował ich strukturę, generował odpowiednie dekodery Wazuh, wdrażał je, testował poprzez wazuh-logtest, a następnie sam poprawiał znalezione błędy. Wazuh opisuje ten eksperyment jako przykład Agentic AI.
Dla osób, które konfigurowały własne decodery i reguły Wazuh, znaczenie takiego rozwiązania jest oczywiste.
Dzisiaj integracja nietypowego systemu często oznacza analizę surowych logów, przygotowanie wyrażeń regularnych, stworzenie decodera, reguł, testowanie i kolejne poprawki.
Jeżeli agent będzie w stanie wykonać dużą część tej pracy automatycznie, zmieni to nie tylko analizę alertów, ale również sposób utrzymywania samego SIEM.
To nadal kierunek rozwoju, a nie powód, żeby oddać AI pełną kontrolę nad środowiskiem produkcyjnym. Pokazuje jednak, dokąd zmierza platforma.
W praktycznych wdrożeniach jest jedna zasada, której nie warto zmieniać tylko dlatego, że do SIEM dołożono model językowy.
AI może przygotować analizę. Człowiek powinien zatwierdzać działania mające wpływ na infrastrukturę.
Szczególnie jeżeli rekomendacja prowadzi do zablokowania adresu IP, wyłączenia konta, izolacji hosta albo zmiany konfiguracji systemu.
Model może błędnie zinterpretować kontekst. Może również przedstawić bardzo przekonującą odpowiedź, która technicznie będzie niepoprawna.
Druga kwestia to dane.
Przed podłączeniem zewnętrznego LLM do SIEM trzeba wiedzieć, jakie informacje będą do niego wysyłane, gdzie będą przetwarzane i jak długo będą przechowywane. Logi bezpieczeństwa potrafią zawierać nazwy użytkowników, adresy IP, nazwy hostów, ścieżki do plików, fragmenty aplikacji oraz inne informacje o wewnętrznej architekturze organizacji.
Dlatego możliwość uruchomienia modelu lokalnie może być dla niektórych środowisk równie ważna jak jego skuteczność.
Największą wartością AI w Wazuh nie jest dzisiaj „automatyczne cyberbezpieczeństwo”.
Jest nią skrócenie czasu potrzebnego na zrozumienie tego, co już wykrył system.
To szczególnie istotne w organizacjach, które mają Wazuh, ale nie posiadają kilkuosobowego zespołu analityków pracujących przez całą dobę.
Z praktyki wynika, że wdrożenie SIEM jest często prostsze niż jego późniejsze utrzymanie. Po kilku miesiącach system zbiera miliony zdarzeń, liczba reguł rośnie, pojawiają się false positive, a administratorzy zaczynają reagować głównie na alerty o najwyższych poziomach.
W takim środowisku automatyczne podsumowanie sytuacji, korelacja kontekstu i możliwość zadawania pytań dotyczących logów mogą być znacznie bardziej wartościowe niż kolejny dashboard.
Ale pod jednym warunkiem: dane wejściowe muszą być dobre.
AI pracujące na źle skonfigurowanym Wazuh będzie jedynie szybciej analizowało niepełny obraz infrastruktury.
W BOIT patrzymy na Wazuh przede wszystkim jako element całego systemu monitorowania bezpieczeństwa, a nie pojedynczy produkt.
Punktem wyjścia powinno być określenie, jakie systemy mają być monitorowane, jakie zdarzenia są istotne, które logi należy zbierać i jak długo je przechowywać. Dopiero później można budować reguły, korelacje, integracje, dashboardy oraz mechanizmy reakcji.
AI może dołożyć do tego kolejną warstwę.
W środowiskach wymagających większej kontroli nad danymi możemy analizować architekturę wykorzystującą lokalne modele LLM. W innych przypadkach sensowniejsze może być wykorzystanie możliwości Wazuh Cloud lub integracji z usługami chmurowymi.
BOIT może również zaprojektować i wdrożyć środowisko Wazuh, podłączyć źródła logów z serwerów, endpointów, Active Directory, urządzeń sieciowych i firewalli, przygotować własne reguły detekcji oraz objąć system monitoringiem SOC.
Najważniejsze pozostaje jednak to samo: AI nie zastępuje dobrze zaprojektowanego SIEM. Może sprawić, że znacznie łatwiej będzie wykorzystać informacje, które SIEM już posiada.
I właśnie dlatego rozwój Wazuh w tym kierunku warto obserwować.
The Hacker News: Wazuh and AI For Enhanced SOC Workflows
Wazuh: A Sneak Peek at Agentic AI in Wazuh