Hola suricata,
Sí, en Wazuh 5.0.0 se introducen cambios importantes en la arquitectura y en la forma en la que se gestiona parte del ruleset.
La estructura que estás viendo bajo:
/var/wazuh-manager/data/ruleset/
corresponde al nuevo enfoque de contenido sincronizado y componentes basados en JSON.
De todas formas, esto no implica necesariamente que haya que rehacer todas las rules y decoders personalizados desde cero. La compatibilidad y migración de contenido existente es uno de los puntos que se están evaluando durante esta fase beta.
Todavía hay aspectos que pueden evolucionar antes de la release estable, especialmente en lo relacionado a tooling, estructura final y experiencia de migración, por lo que el feedback que están compartiendo en estas pruebas es muy valioso.
Saludos!!