Elasticの「ルールについて」セクションの「詳細オプション」の中には、あまり注目されていない便利な機能が隠されています。

この機能により、アラートビューから「隠された」アラートを生成するルールを作成できます。
これは強力です。始めるためのアイデアをいくつか紹介します!
- しきい値ルール
- それ自体は典型的ですが、一定の時間内に5回以上発生すると興味深い特異な行動を探すルールを作成します。
- 新しい条件ルール
- 誰かが「低い」行動を初めて行うことを探す新しい条件ルールを構築します。例えば、クラウドリソースの列挙を行うアカウントを探るしきい値ルールがある場合、このルールの上に新しい列挙者を探すための新しい条件ルールを構築することができます。