коллеги, подскажите пожалуйста, почему может некорректно отрабатывать правило корреляции? (во вложении)
Как задумано: при возникновении события "Test_event" генерируется инцидент и в табличный список "Table_test" записываются IP и имя пользователя из события. При повторном возникновении события "Test_event" с теми же данными коррелятор находит запись в списке и не генерирует инцидент.
Как работает: инциденты генерируются на каждое событие "Test_event"...
Запись в списке каждый раз обновляется.
Подскажите, в чем может быть причина? Заранее огромное спасибо!
Коллеги, тоже сталкнулся с подобной проблемой
Задача была сделать отдельный инцидент при сработке "нового" правила корреляции(которое не срабатывало за последние две недели)
Было создано правило обогащение, и тс к этому правилу, правило записывает в список наименование и время сработавшего правила корреляции
Было создано правило корреляции, которое реагирует на другие срабатывающие правила корреляции и если такого нет в тс или время последней сработки больше 14 дней генерит дополнительное событие
Так вот средний лаг между сработкой первого правила(записи в тс) и прекращением генерации дополнительных событий 14 минут