mirror of
https://github.com/Security-Onion-Solutions/securityonion.git
synced 2025-12-06 17:22:49 +01:00
Fix EG template and mappings
This commit is contained in:
@@ -0,0 +1,53 @@
|
|||||||
|
{
|
||||||
|
"template": {
|
||||||
|
"mappings": {
|
||||||
|
"properties": {
|
||||||
|
"endgame": {
|
||||||
|
"dynamic": false,
|
||||||
|
"properties": {
|
||||||
|
"data": {
|
||||||
|
"properties": {
|
||||||
|
"malware_classification": {
|
||||||
|
"properties": {
|
||||||
|
"identifier": {
|
||||||
|
"ignore_above": 1024,
|
||||||
|
"type": "keyword"
|
||||||
|
}
|
||||||
|
}
|
||||||
|
},
|
||||||
|
"quarantine_result": {
|
||||||
|
"properties": {
|
||||||
|
"local_msg": {
|
||||||
|
"ignore_above": 1024,
|
||||||
|
"type": "keyword"
|
||||||
|
}
|
||||||
|
}
|
||||||
|
}
|
||||||
|
}
|
||||||
|
},
|
||||||
|
"event_subtype_full": {
|
||||||
|
"ignore_above": 1024,
|
||||||
|
"type": "keyword"
|
||||||
|
},
|
||||||
|
"event_type_full": {
|
||||||
|
"ignore_above": 1024,
|
||||||
|
"type": "keyword"
|
||||||
|
},
|
||||||
|
"metadata": {
|
||||||
|
"properties": {
|
||||||
|
"type": {
|
||||||
|
"ignore_above": 1024,
|
||||||
|
"type": "keyword"
|
||||||
|
}
|
||||||
|
}
|
||||||
|
}
|
||||||
|
},
|
||||||
|
"type": "object"
|
||||||
|
}
|
||||||
|
}
|
||||||
|
}
|
||||||
|
},
|
||||||
|
"_meta": {
|
||||||
|
"ecs_version": "1.12.2"
|
||||||
|
}
|
||||||
|
}
|
||||||
@@ -6,7 +6,7 @@
|
|||||||
{%- set FIELD_LIMIT = salt['pillar.get']('elasticsearch:index_settings:so-endgame:field_limit', 3000) %}
|
{%- set FIELD_LIMIT = salt['pillar.get']('elasticsearch:index_settings:so-endgame:field_limit', 3000) %}
|
||||||
{
|
{
|
||||||
"index_patterns": [
|
"index_patterns": [
|
||||||
"so-endgame*"
|
"endgame*"
|
||||||
],
|
],
|
||||||
"template": {
|
"template": {
|
||||||
"mappings": {
|
"mappings": {
|
||||||
@@ -55,7 +55,8 @@
|
|||||||
"dtc-dns-mappings",
|
"dtc-dns-mappings",
|
||||||
"ecs-mappings",
|
"ecs-mappings",
|
||||||
"dtc-ecs-mappings",
|
"dtc-ecs-mappings",
|
||||||
"error-mappings",
|
"endgame-mappings",
|
||||||
|
"error-mappings",
|
||||||
"event-mappings",
|
"event-mappings",
|
||||||
"dtc-event-mappings",
|
"dtc-event-mappings",
|
||||||
"dtc-file-mappings",
|
"dtc-file-mappings",
|
||||||
|
|||||||
Reference in New Issue
Block a user