Разработка правил
Создание пакета экспертизы
Чтобы создать пакет экспертизы:
В панели Панель действий нажмите на значок
.В панели Дерево объектов нажмите правой кнопкой мыши на папку packages.
В открывшемся меню выберите Создать → Новый пакет экспертизы.

В верхней части экрана откроется окно для ввода названия пакета.
Введите название пакета и нажмите клавишу ENTER.

Пакет экспертизы создан.
Создание правила корреляции
Чтобы создать правило корреляции:
В панели Панель действий нажмите на значок
.В панели Дерево объектов нажмите правой кнопкой мыши на папку, в которой вы хотите создать правило.
В открывшемся меню выберите Создать → Новое правило корреляции.

Откроется вкладка Создать правило корреляции.
В поле Название введите название правила корреляции.
Если требуется, в раскрывающемся списке Шаблон выберите шаблон для правила корреляции.
При выборе шаблона правило создается с готовой структурой и заполненной информации о событии, на базе которого создан шаблон.

Нажмите кнопку Создать.
Правило корреляции создано.
Создание правила обогащения
Чтобы создать правило обогащения:
В панели Панель действий нажмите на значок
.В панели Дерево объектов нажмите правой кнопкой мыши на папку, в которой вы хотите создать правило.
В открывшемся меню выберите Создать → Новое правило обогащения.

Откроется вкладка Создать правило обогащения.
В поле Название введите название правила обогащения.
Если требуется, в раскрывающемся списке Шаблон выберите для правила обогащения.
При выборе шаблона правило создается с готовой структурой.

Нажмите кнопку Создать.
Правило обогащения создано.
Редактирование правила
Чтобы отредактировать правило:
В панели Панель действий нажмите на значок
.В панели Дерево объектов выберите правило, которое вы хотите изменить.
В редакторе отроется исходный код правила.
Внесите изменение в правило.
Сохраните изменения сочетанием клавиш Ctrl + S для ОС Windows или нажмите Файл → Сохранить.
Изменение названия правила
Чтобы изменить название правила:
В панели Панель действий нажмите на значок
.В панели Дерево объектов нажмите правой кнопкой на правило, название которого вы хотите изменить.
В открывшемся меню выберите Переименовать.

Откроется окно Новое имя правила.

Измените название правила и нажмите клавишу ENTER.
Название правила изменено. Название в исходном коде правила обновлено автоматически.
Добавление информации о правиле
Вы можете добавить информацию о правиле в файл metainfo.yaml.
Чтобы добавить информацию о правиле:
В панели Панель действий нажмите на значок
.В панели Дерево объектов нажмите правой кнопкой мыши на правило, для которого вы хотите добавить информацию.
В открывшемся меня выберите Метаданные.

Откроется вкладка Метаданные.

Заполните необходимые поля и нажмите кнопку Сохранить.
Информация о правиле добавлена.
Настройка правил локализации
При регистрации нормализованного, агрегированного или корреляционного события в продукте с ним может быть связано описание на русском или английском языке (в зависимости от языка интерфейса). Сопоставление описаний с регистрируемыми событиями выполняется согласно заранее созданным правилам локализации. Для нормализованного события правила локализации создаются для правила нормализации, по которой выполняется нормализация этого события, для агрегированного или корреляционного события — для правила агрегации или корреляции, по которому регистрируется событие.
Для одного события может быть создано несколько правил локализации, в зависимости от указанного критерия. Например, вы можете создать, одно правило локализации для события выхода из системы и два правила локализации для события входа в систему, указав в качестве критерия результат входа — успешный или неуспешный.
Чтобы настроить правила локализации:
В панели Панель действий нажмите на значок
.В панели Дерево объектов нажмите правой кнопкой мыши на правило, для которого вы хотите настроить правила локализации.
В открывшемся меню выберите Локализации.

Откроется вкладка Локализации.

Если требуется, введите описание правила на русском и английском языках.
В разделе Условия для локализации в полях Шаблон локализации и Localization template введите описание события на русском и английском языках.
При необходимости добавьте и настройте другие правила локализации с помощью кнопки +.
Нажмите кнопку Сохранить.
Правила локализации настроены.