Rules Engine
Table of Contents
Overview
Features
Architecture
Rule Configuration
Field Reference
name (required)
name (required)description (required)
description (required)type (required)
type (required)expression (required)
expression (required)severity (required)
severity (required)mitre (optional)
mitre (optional)tags (optional)
tags (optional)enabled (required)
enabled (required)Writing Rules
Basic Rule Structure
Using Helper Functions
Complex Expressions
Field Access
Alert Structure
MITRE ATT&CK Integration
Common Technique Mappings
Technique ID
Name
Use Case
Example with MITRE Mapping
Example Rules
Network Reconnaissance
Data Exfiltration
Malware Communication
Web Attacks
Best Practices
Rule Design
Rule Organization
Testing Rules
Performance Optimization
Troubleshooting
Rule Not Triggering
Too Many Alerts
Expression Errors
Next Steps
Last updated