Если в ES уже реализована функция нечеткого поиска, то почему бы её не использовать? А правило построить на логике:
1. ТС с путями до легитимных системных исполняемых файлов.
2. Чекать через fuzzy search любую аномалию по этому ТС.
потому что это не ES, а наш пайплайн
и это одна из проблем
все же хотят консистентности XP и PDQL
при том, что PDQL так или иначе, но является зависимым от реализации примитивов на стороне СУБД
обеспечить идентичность поведения fuzzy поиска у нас и в ES - отдельная задача