SOC prime watcher 规则的 ElasticSearch 检测版本,并包含一些新的 Corelight 规则
请注意,其中一些规则需要根据您的环境进行调整。
要在 Elastic 中加载,请下载 ndjson 文件,展开 Security 并转到 alerts。单击 Managed Alerts,再单击 import rules,然后将文件上传到 Elastic。这将创建两个新标签:一个为 Zeek——这些规则将适用于 OS Zeek 和 Corelight;另一个为 Corelight,仅适用于 Corelight 数据。