# Elastic SIEM. Security rules doesn't work

**URL:** https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094
**Category:** SIEM
**Created:** [November 24, 2021, 4:40pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094 "2021-11-24T16:40:42Z")
**Posts on this page:** 13
**Page:** 1

<div class="post-metadata">

### Author: ![Dmitriy\_Esin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dmitriy_esin/32/95725_2.png) [@Dmitriy\_Esin](https://discuss.elastic.co/u/Dmitriy_Esin)
#### Post date: [November 24, 2021, 4:40pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/1 "2021-11-24T16:40:43Z")

</div>

Hi all!  
I have an issue with the Elastic Security Rules.

I've installed the elastic agents on my target instances:

 ![Screenshot 2021-11-24 at 19.18.14](https://us1.discourse-cdn.com/elastic/original/3X/f/c/fc440c43d5e9968950e4cf2f86ad4fded1bc08d5.png)

I can successfully see its data streams:

 ![Screenshot 2021-11-24 at 19.21.42](https://us1.discourse-cdn.com/elastic/original/3X/b/5/b57dc4c2d3d7ed30e4fd7742d4a601a6e299e227.jpeg)

I've created default enrolment policy for my agents:

 ![Screenshot 2021-11-24 at 19.22.46](https://us1.discourse-cdn.com/elastic/original/3X/5/6/56f3d12a2d8dfdea2289a057ce13b343798102f7.png)

Here is my yml file generated by Elastic:

> <https://github.com/DmitriyEsin/elk_yml/blob/main/elastic-agent.yml>

As you see, I've configured the Default policy with system-1, Endpoint Security integration, linux-1, Prebuilt Security Rules. But I can's see Prebuilt Security Rules integration in the yml.  
 ![image](https://us1.discourse-cdn.com/elastic/original/3X/7/d/7df53c61fb4f37f8861cd17abd169241c0314849.png)

Also, I can't understand why default prebuilt security rules don't work (no succeeded rules):

 ![Screenshot 2021-11-24 at 19.38.18](https://us1.discourse-cdn.com/elastic/original/3X/a/3/a377485f8e23b1c0539835fc1c8136e0fd961631.jpeg)

I will be pleased to receive any help!  
Thank you!

---

<div class="post-metadata">

### Author: ![Jonathan\_Buttner](https://avatars.discourse-cdn.com/v4/letter/j/9d8465/32.png) [@Jonathan\_Buttner](https://discuss.elastic.co/u/Jonathan_Buttner)
#### Post date: [November 24, 2021, 7:31pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/2 "2021-11-24T19:31:21Z")

</div>

Hey @Dmitriy_Esin thanks for the question!  
If you click on the `Rule Monitoring` tab within `Rules`, does it show any error messages relating to the prebuilt rules?

Could you also provide some Kibana logs? The Detection Rules should log some warnings and errors if they're running into problems.

---

<div class="post-metadata">

### Author: ![Dmitriy\_Esin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dmitriy_esin/32/95725_2.png) [@Dmitriy\_Esin](https://discuss.elastic.co/u/Dmitriy_Esin)
#### Post date: [November 25, 2021, 9:47am UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/3 "2021-11-25T09:47:15Z")

</div>

Hi @Jonathan_Buttner thanks for you reply!

Here is the example screenshot of the the prebuilt rule:

 ![Screenshot 2021-11-25 at 11.39.23](https://us1.discourse-cdn.com/elastic/original/3X/b/f/bf24ca5534121d4ef8900d0d5f7d4068e7b1a517.jpeg)

I have specific warnings in each prebuilt rule.

Unfortunately I can't find any logs from Kibana in web UI (elastic stack is in kubernetes), but I've found container logs (may be it's wrong logs)

> <https://github.com/DmitriyEsin/elk_yml/blob/main/kibana-kibana-f6b49655-x6t2c.log>

Thank you for your help!

---

<div class="post-metadata">

### Author: ![Dmitriy\_Esin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dmitriy_esin/32/95725_2.png) [@Dmitriy\_Esin](https://discuss.elastic.co/u/Dmitriy_Esin)
#### Post date: [November 29, 2021, 2:07pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/4 "2021-11-29T14:07:16Z")

</div>

Any update on this? Thank you!

---

<div class="post-metadata">

### Author: ![Dmitriy\_Esin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dmitriy_esin/32/95725_2.png) [@Dmitriy\_Esin](https://discuss.elastic.co/u/Dmitriy_Esin)
#### Post date: [November 29, 2021, 2:09pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/5 "2021-11-29T14:09:59Z")

</div>

Here is nothing to configure

 ![Screenshot 2021-11-29 at 17.08.51](https://us1.discourse-cdn.com/elastic/original/3X/7/7/7744322fe5d7b75f11980711437a728f7787f0f2.png)

---

<div class="post-metadata">

### Author: ![Jonathan\_Buttner](https://avatars.discourse-cdn.com/v4/letter/j/9d8465/32.png) [@Jonathan\_Buttner](https://discuss.elastic.co/u/Jonathan_Buttner)
#### Post date: [November 29, 2021, 6:24pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/6 "2021-11-29T18:24:58Z")

</div>

Hey @Dmitriy_Esin looks like the issues is that the rule isn't seeing data within the index patterns `auditbeat-*` or `logs-endpoint.events.*`. Could you check the Stack Management -\> Index Management page, enable hidden indices, and then search for `auditbeat` or `events` and see if anything comes up that would match those patterns?

Here's an example

 ![image](https://us1.discourse-cdn.com/elastic/original/3X/1/f/1f44e23ef9658101bf834b525eff3da1ee474736.png)

If the Docs count is zero or nothing is found it likely means that Elasticsearch hasn't received any events from auditbeat or the elastic endpoint.

---

<div class="post-metadata">

### Author: ![Dmitriy\_Esin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dmitriy_esin/32/95725_2.png) [@Dmitriy\_Esin](https://discuss.elastic.co/u/Dmitriy_Esin)
#### Post date: [November 29, 2021, 6:32pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/7 "2021-11-29T18:32:20Z")

</div>

Hi @Jonathan_Buttner !  
Yes, unfortunately, I've tried it, but there are no indices that we need

 ![Screenshot 2021-11-29 at 21.31.06](https://us1.discourse-cdn.com/elastic/original/3X/4/f/4f518b09f20d1fafd42fe46bb3079cd3e6bc00e5.png)  
 ![Screenshot 2021-11-29 at 21.31.01](https://us1.discourse-cdn.com/elastic/original/3X/7/c/7cc03edf0f87dd96f873607a9a968c728ff183c2.png)

---

<div class="post-metadata">

### Author: ![Dmitriy\_Esin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dmitriy_esin/32/95725_2.png) [@Dmitriy\_Esin](https://discuss.elastic.co/u/Dmitriy_Esin)
#### Post date: [November 29, 2021, 6:34pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/8 "2021-11-29T18:34:38Z")

</div>

I know that agents create indices themselves when we use any integration, but there is no Prebuilt Security Rules integration in my elastic-agent.yml and I can't configure it ☹

---

<div class="post-metadata">

### Author: ![Dmitriy\_Esin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dmitriy_esin/32/95725_2.png) [@Dmitriy\_Esin](https://discuss.elastic.co/u/Dmitriy_Esin)
#### Post date: [November 29, 2021, 6:37pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/9 "2021-11-29T18:37:06Z")

</div>

thank you for your answer! I'll try to install auditbeat.

---

<div class="post-metadata">

### Author: ![Dmitriy\_Esin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dmitriy_esin/32/95725_2.png) [@Dmitriy\_Esin](https://discuss.elastic.co/u/Dmitriy_Esin)
#### Post date: [November 29, 2021, 6:49pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/10 "2021-11-29T18:49:02Z")

</div>

Thank you so much!!!  
You saved me!  
It works well now!

---

<div class="post-metadata">

### Author: ![Dmitriy\_Esin](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/dmitriy_esin/32/95725_2.png) [@Dmitriy\_Esin](https://discuss.elastic.co/u/Dmitriy_Esin)
#### Post date: [November 29, 2021, 7:31pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/11 "2021-11-29T19:31:55Z")

</div>

@Jonathan_Buttner one more question from me:

All rules are well, and I'm very grateful to you for your assistance, but one rule has a status "warning"

 ![Screenshot 2021-11-29 at 22.29.24](https://us1.discourse-cdn.com/elastic/original/3X/b/e/bed818dbaa56b93b2d0c4714c35cf2e2b0e49da6.jpeg)

Can I kindly ask you to help to understand how to resolve it?

---

<div class="post-metadata">

### Author: ![Jonathan\_Buttner](https://avatars.discourse-cdn.com/v4/letter/j/9d8465/32.png) [@Jonathan\_Buttner](https://discuss.elastic.co/u/Jonathan_Buttner)
#### Post date: [November 29, 2021, 7:58pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/12 "2021-11-29T19:58:38Z")

</div>

I'm glad you got it working! The warnings about the `event.ingested` are indicating that auditbeat and elastic agent aren't populating the `event.ingested` field. While it's ideal to have this field populated it's not required. The detection rules will fallback to using the `@timestamp` field instead. You could add a new pipeline that sets this field like this: [https://github.com/elastic/beats/pull/20386/files#diff-c6f5ae0e8e34c2011f1b042924c2e20d59df35ae8d70786ec56970fa77c8e973R3-R5](https://github.com/elastic/beats/pull/20386/files#diff-c6f5ae0e8e34c2011f1b042924c2e20d59df35ae8d70786ec56970fa77c8e973R3-R5)

and configure it to be used in auditbeat: [Define processors | Auditbeat Reference [8.11] | Elastic](https://www.elastic.co/guide/en/beats/auditbeat/current/defining-processors.html)

I believe filebeat populates this field by default but the other beats don't.

For more details on what `event.ingested` is used for: [Create a detection rule | Elastic Security Solution [8.11] | Elastic](https://www.elastic.co/guide/en/security/current/rules-ui-create.html#rule-ui-advanced-params)

Specifically item `j`:

> **Timestamp override** (optional): Select a source event timestamp field. When selected, the rule’s query uses the selected field, instead of the default `@timestamp` field, to search for alerts. This can help reduce missing alerts due to network or server outages. Specifically, if your ingest pipeline adds a timestamp when events are sent to Elasticsearch, this avoids missing alerts due to ingestion delays.

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [December 27, 2021, 7:59pm UTC](https://discuss.elastic.co/t/elastic-siem-security-rules-doesnt-work/290094/13 "2021-12-27T19:59:26Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
