# Enable Elastic Security prebuilt rules and ML jobs

**URL:** <https://discuss.elastic.co/t/enable-elastic-security-prebuilt-rules-and-ml-jobs/285061>\
**Category:** Elastic Security\
**Tags:** elastic-stack-machine-learning\
**Created:** [September 24, 2021, 9:06am UTC](https://discuss.elastic.co/t/enable-elastic-security-prebuilt-rules-and-ml-jobs/285061 "2021-09-24T09:06:20Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![bil\_15](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/bil_15/32/82642_2.png) [@bil\_15](https://discuss.elastic.co/u/bil_15)\
**Post date:** [September 24, 2021, 9:06am UTC](https://discuss.elastic.co/t/enable-elastic-security-prebuilt-rules-and-ml-jobs/285061/1 "2021-09-24T09:06:20Z")

</div>

Hello!  
I'd like to know if there is ability to enable Elastic Security prebuilt rules and ML jobs they require to work properly via API.  
I didn't managed to find any info on this, so perhaps this functionality is not available, but maybe any of you guys have any.

---

<div class="post-metadata">

**Author:** ![richcollier](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/richcollier/32/115035_2.png) [@richcollier](https://discuss.elastic.co/u/richcollier)\
**Post date:** [September 24, 2021, 3:11pm UTC](https://discuss.elastic.co/t/enable-elastic-security-prebuilt-rules-and-ml-jobs/285061/2 "2021-09-24T15:11:43Z")

</div>

Information on the ML jobs for Elastic Security is: [Prebuilt job reference | Elastic Security Solution [7.15] | Elastic](https://www.elastic.co/guide/en/security/current/prebuilt-ml-jobs.html)

It requires you to have a Platinum License (or a trial license)

---

<div class="post-metadata">

**Author:** ![bil\_15](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/bil_15/32/82642_2.png) [@bil\_15](https://discuss.elastic.co/u/bil_15)\
**Post date:** [October 1, 2021, 10:34am UTC](https://discuss.elastic.co/t/enable-elastic-security-prebuilt-rules-and-ml-jobs/285061/3 "2021-10-01T10:34:22Z")

</div>

Not a single word about API in this docs.

---

<div class="post-metadata">

**Author:** ![richcollier](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/richcollier/32/115035_2.png) [@richcollier](https://discuss.elastic.co/u/richcollier)\
**Post date:** [October 1, 2021, 2:21pm UTC](https://discuss.elastic.co/t/enable-elastic-security-prebuilt-rules-and-ml-jobs/285061/4 "2021-10-01T14:21:54Z")

</div>

The pre-built jobs are basically stored as kibana plugin "models" - you can see them all in this GH repo: [kibana/x-pack/plugins/ml/server/models/data\_recognizer/modules at 7.15 · elastic/kibana · GitHub](https://github.com/elastic/kibana/tree/7.15/x-pack/plugins/ml/server/models/data_recognizer/modules)

for example: `rare destination by country`

job: [https://github.com/elastic/kibana/blob/7.15/x-pack/plugins/ml/server/models/data\_r[…]nizer/modules/security\_network/ml/rare\_destination\_country.json](https://github.com/elastic/kibana/blob/7.15/x-pack/plugins/ml/server/models/data_recognizer/modules/security_network/ml/rare_destination_country.json)  
datafeed: [https://github.com/elastic/kibana/blob/7.15/x-pack/plugins/ml/server/models/data\_r[…]ules/security\_network/ml/datafeed\_rare\_destination\_country.json](https://github.com/elastic/kibana/blob/7.15/x-pack/plugins/ml/server/models/data_recognizer/modules/security_network/ml/datafeed_rare_destination_country.json)

In the Kibana UI, once the user clicks on "enable" - Kibana just reads these static files and calls the [`_ml` API](https://www.elastic.co/guide/en/machine-learning/current/ml-api-quickref.html) with the details and the jobs get created.

You now have all the information on how to call the [`_ml` API](https://www.elastic.co/guide/en/machine-learning/current/ml-api-quickref.html) to create these jobs.

---

<div class="post-metadata">

**Author:** ![bil\_15](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/bil_15/32/82642_2.png) [@bil\_15](https://discuss.elastic.co/u/bil_15)\
**Post date:** [October 4, 2021, 10:27pm UTC](https://discuss.elastic.co/t/enable-elastic-security-prebuilt-rules-and-ml-jobs/285061/5 "2021-10-04T22:27:27Z")

</div>

Wow, that's exactly what I needed!  
Thanks!

---

<div class="post-metadata">

**Author:** ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)\
**Post date:** [November 1, 2021, 10:27pm UTC](https://discuss.elastic.co/t/enable-elastic-security-prebuilt-rules-and-ml-jobs/285061/6 "2021-11-01T22:27:43Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
