работать то вам мы можем только рекомендации дать по тому, как использовать и не сломать ничего
и это не зависит от того, кибси или не кибси является источником проверяешь в обогащении если совпало, проставляешь какой-то маркер в одно из полей, а в другое идентификатор записи или само значение индикатора потом в корреляции фильтруешь поток по маркеру в обработчике можно сделать lookup по идентификатору в список и вытащить из него доп.инфу для обогащения алерта/инцидента
в R21 оно может искать само (когда настроишь) и отрабатывать ретроспективно на новые IOC-и в прошлое, создавая алерт заданной структуры и контента алерты можешь уже дообработать на корреляторе или обогащении, если есть что там дописать или наоборот схлопнуть
важно то, что не надо смешивать источник данных и их использование cybsi лишь адаптер для автоматического заполнения твои любимые скрипты с точки зрения использования загружаемых ими данных ничем не хуже
тип списка нигде в корреляторе или новых фичах R21 не важен (в контексте работы с IOC)