Вопрос будет полезен не только лишь мне, но и тем, кто думает как жить с пачками хэшей из фида и не прибить СИЕМ. И этот вопрос стоит перед любым, кто использует фид любого вендора
Вопрос в том, где делать enrichment в pipeline обработки событий. Можно и в SIEM, если понимать какой выигрыш это даст. Но я пока не очень понимаю, какой он может быть.