Коллеги, вопрос по 18-й версии: есть правило корреляции из коробки Exchange_Spam_attack_from_one_mail_address, которое должно отлавливать рассылку писем в течение минуты с одного адреса. Так вот, происходит по 30-40 ложных срабатываний за сутки, входящие события происходят не за минуту, а за гораздо большее время (до нескольких часов). Почему так происходит?
в общем. как это работает: при правиле корреляции с timer учитывается не поле time события, а то, с какой очерёдностью зашли события в коррелятор. что произошло в вашем случае: скорее всего filemonitor стал собирать исторические данные, все события попали под фильтр правила и пришли по порядку. результат - фолзы. что делать: два варианта. 1 - делать детерминированную цепочку и использовать оператор within вместо timer 2- при сборе из файлов (так как приходит сразу пачка одинаковых событий) отключать сбор исторических данных или уменьшать период сбора (чтоб пачка событий из файла была меньше)