
SOC Prime Watcher Rules の Elastic版
SOC Prime Watcher ルールの ElasticSearch 検出バージョン。新しい Corelight ルールもいくつか含まれています。
これらのルールの一部は、お使いの環境に合わせて調整する必要があることに注意してください。
Elastic にロードするには、ndjson をダウンロードし、Security を展開して alerts に移動します。Managed Alerts をクリックし、import rules をクリックして、ファイルを Elastic にアップロードします。これにより、Zeek と Corelight の 2 つの新しいタグが作成されます。1 つは Zeek です。これらのルールは OS Zeek と Corelight で動作します。もう 1 つの Corelight は Corelight データでのみ動作します。