
SOC prime watcher 규칙의 Elastic 버전
SOC Prime Watcher 규칙의 Elasticsearch 탐지 버전으로, 몇 가지 새로운 Corelight 규칙이 포함되어 있습니다.
일부 규칙은 사용자 환경에 맞게 튜닝해야 합니다.
Elastic에 로드하려면 ndjson을 다운로드하고 Security를 확장한 다음 alerts로 이동하세요. Managed Alerts를 클릭하고 import rules를 클릭한 다음 파일을 Elastic에 업로드하세요. 그러면 두 개의 새 태그가 생성됩니다. 하나는 Zeek(이 규칙은 OS Zeek 및 Corelight에서 작동)이고, 다른 하나는 Corelight(Corelight 데이터에서만 작동)입니다.