Шаблон кода правила

При создании любого правила в профессиональном режиме конструктор формирует шаблон кода правила, содержащий поля, применимые для выбранного типа правила:

name: ' '
index: '*:alertix-*'
author: ' '
category: общая категория
bool:
  must: []
description: ' '
local: true
hidden: true
filter_by_timeframe: true
timeframe: 1
timestamp: '2023-10-24T09:56:22.959Z'
condition:
  type: list
additional_fields: []
falsepositives: []
references: []
usecases: []
stage_of_attack: []
severity: 1
reliability: 1
priority: 1
mitre:
  technique: []
  tactic: []
version: 0
event_source: ''

В поле index необходимо внести индекс или маску шаблона индекса Opensearch в котором следует выполнять поиск, например:

index:
- alertix-winlogbeat-*

Поле condition задает тип правила и условия создания подозрений, если они применимы для создаваемого типа правила.

Поле bool задает условия поиска в виде запроса на языке Query DSL. Основы языка запросов приведены в разделе Введение в язык запросов Query DSL. Полные сведения о синтаксисе языка запросов и примеры использования доступны в официальной документации производителя и не публикуются в настоящем руководстве.

Для правил различных типов добавляются поля и их значения дополнительно к перечисленным, подробнее о них далее в настоящем руководстве.