Синтаксис правил типа Count

Значение поля condition данного типа правил:

condition:
type: count
value: 5
criteria: gt
add_columns

Поля criteria и value являются критерием и пороговой величиной сравнения результатов работы правила:

  • criteria может принимать значения gt, lt или range; gt – более чем (если результат вывода превышает value), lt – менее чем (если результат вывода меньше value), range – находится в диапазоне (если результат вывода находится в диапазоне value);

  • value может принимать значение равное целым числам, или паре чисел [m, n], если в качестве criteria указан range, при этом должно соблюдаться n > m.

Поле add_columns может содержать массив полей, которые будут добавлены в ссылку на агрегацию для отображения в документе OpenSearch Dashboards.

Поле bool в правилах данного типа может содержать вложенные условия поиска, отбора и фильтрации аналогично правилу типа List (см. раздел Синтаксис правил типа List), но в правиле типа Count список не выводится, а подсчитывается количество событий. Если количество удовлетворяет заданным критериям сравнения, создается новое подозрение.