Erstelle eigene Korrelationsregeln und simuliere Logs (Events), um sie zu testen.
1. Regel erstellen
Definiere eine Regel. Wenn ein Log-Eintrag das angegebene Feld enthält und die Bedingung erfüllt, wird ein Zähler erhöht. Erreicht der Zähler den Schwellenwert, gibt es Alarm.
Aktive Regeln
2. Ereignis (Log) simulieren
Pushe ein Event in das SIEM (JSON Format). Nutze die Vorlagen oder schreibe eigene Keys.