Максим Жевнерев
при условии, что есть уверенность и в источниках для детекта и в том, что только при наличии всех связанных индикаторов нужен алерт...
При условии, что таких индикаторов не так много - можно и в siem. Только он должен уметь в индексы по множеству полей.