Удалять из уже сохранённых или просто не сохранять при получении?
Из уже сохранённых. Задача простая - нужны RAW только за N дней. Не понятно, как скажется на производительности удаление RAW-части событий, если её делать на потоке в основном ES.
meanwhile, как и было обещано, 30 числа наши SIEM-гуру разберут наиболее популярные причины false positive, расскажут, как с ними бороться в MaxPatrol SIEM, и покажут кейсы по созданию и корректной настройке правил корреляции. Все уже на шестерке. Подробности и регистрация