Всем привет. Столкнулся с проблемой. Поднял ELK на Docker, настроил SSL на TLS, http.
Алерты не приходят, хотя когда делаю предпросмотр результатов - хиты отображает. (Когда пытаюсь воссоздать алерт, алерт не приходит не пишет в индекс .siem-signals-default-*
, но хиты отображаются при предпросмотре результатов)
В чем может быть проблема? Мой EQL запрос:
sequence by winlog.computer_name
[iam where event.code == "4720"]
[iam where event.code == "4726"]