检测规则
一句话描述要抓的行为,生成映射到 MITRE ATT&CK 的 Kibana 检测规则(KQL / EQL / 阈值),导出 .ndjson 导入 Kibana。付费能力。
付费能力,标准版(含 14 天试用)及以上。
描述检测意图

三个输入:
- 索引:规则要跑在哪个索引上。模型读这个索引的实际字段(和字段字典同一套扫描),按集群里真实存在的字段名写规则。
- 检测意图:写清触发条件、时间窗、字段名,例如「同一 source.ip 在 5 分钟内 event.action="login_failure" 出现 ≥ 5 次」。
- 规则类型:自动 / KQL 查询 / EQL 序列 / 阈值。「自动」让模型按意图挑:单条件用 KQL,跨事件的先后顺序用 EQL,计数类用阈值。
从告警调查报告点「转成检测规则」、从智能查询带查询意图过来,输入会自动填好。
生成的规则

| 区块 | 内容 |
|---|---|
| 置信度 | 模型对这条规则是否准确抓到意图的自评 |
| 标签 | MITRE ATT&CK 技术 ID 和战术 |
| 查询 | KQL 或 EQL 原文,阈值类还有阈值字段和次数 |
| 解释 | 规则在抓什么、为什么这么写、可能的误报来源 |
| 完整规则 JSON | Kibana 规则对象,含名称、描述、严重度、风险分、时间调度 |
生成时会参考处置手册里的知识库;用到了会标「参考了 N 篇知识库文档」。
意图太模糊时模型拒答并说明缺什么(触发条件、时间窗还是字段名)。
部署到 Kibana
两条路:
- 导出 .ndjson:Kibana → Security → Rules → Import,直接导入。
- 手动:Kibana → Security → Rules → Create rule,选对应类型,粘贴 query / threshold 配置。
导出的规则默认 enabled: false。先在 Detection Engine 里模拟运行、验证误报率,再由运维 review 后手动启用。
规则库
「存为规则」存进团队规则库,所有人可见,可加载回填、再次导出或删除。规则库存在 ES 的 .rst_copilot_userstate。