"Поскольку контроллеры домена получают большое количество событий с идентификаторами 4768 и 4769, а
TGT действителен в течение 10 часов, использование правил корреляции на основе бакетов
неэффективно. В этом случае следует использовать корреляцию на основе активного списка."
кое-что стало яснее