>> это может быть Logstash конфиг, но в него нет импортов из sigma.
> У сигмы есть некий конвертер правил в язык запросов ELK
нет такого понятия как "язык запросов ELK".
у сигмы есть конвертациия в запросы Kibana, ElasticSearch Query DSL, Elastic X-Pack Watcher, но нет в Logstash конфиг
> Если Ангара возражать не будет, расскажу как. А если будет - не расскажу.
А в чем проблема с Ангарой?
@bdr777 > Но это не космические технологии.
Недавно статья на хабре была про сравнение Splunk и ELK. там в комментах кто-то всерьез говорил что спецы по ИБ которые умеют ELK — единороги. никто особо возражать не стал %)