Elastic Security: Creación de Reglas de Detección y Guía de Investigación

Una buena Regla de Detección en Elastic Security comienza con el comportamiento a identificar y los datos disponibles, no con la elección de un lenguaje aleatorio. Se selecciona el tipo de regla adecuado, se validan ECS y los campos, se escribe la Query, se definen Schedule y Lookback, Risk y Severity, Suppression y Exceptions, y se adjunta una Guía de Investigación que guía al analista a través del Triage, Análisis y Respuesta.
Elastic Security incluye un motor de detección que ejecuta reglas sobre los datos de Elasticsearch y genera alertas cuando se cumplen las condiciones. Admite varios tipos de reglas, incluyendo Custom query, correlación de eventos mediante EQL, Threshold, Indicator match, New terms, ES|QL y Machine learning. Cada tipo resuelve una pregunta diferente.
Una regla que devuelve resultados no es necesariamente una detección útil. Para convertir una Query en un producto operativo, se necesita un Data contract, Schedule, Triage context, Risk, Exceptions, Owner, un proceso de prueba y una Guía de Investigación. El analista que recibe una Alerta debe entender en minutos qué se detectó, qué campos son importantes, qué es un falso positivo probable y qué buscar a continuación.




