name: ' '
index: '*:alertix-*'
author: ' '
category: общая категория
bool:
must: []
description: ' '
local: true
hidden: true
filter_by_timeframe: true
timeframe: 1
timestamp: '2023-10-24T09:56:22.959Z'
condition:
type: list
additional_fields: []
falsepositives: []
references: []
usecases: []
stage_of_attack: []
severity: 1
reliability: 1
priority: 1
mitre:
technique: []
tactic: []
version: 0
event_source: ''Шаблон кода правила
При создании любого правила в профессиональном режиме конструктор формирует шаблон кода правила, содержащий поля, применимые для выбранного типа правила:
В поле index необходимо внести индекс или маску шаблона индекса Opensearch в котором следует выполнять поиск, например:
index:
- alertix-winlogbeat-*Поле condition задает тип правила и условия создания подозрений, если они применимы для создаваемого типа правила.
Поле bool задает условия поиска в виде запроса на языке Query DSL. Основы языка запросов приведены в разделе Введение в язык запросов Query DSL. Полные сведения о синтаксисе языка запросов и примеры использования доступны в официальной документации производителя и не публикуются в настоящем руководстве.
Для правил различных типов добавляются поля и их значения дополнительно к перечисленным, подробнее о них далее в настоящем руководстве.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.