Elastic在Elastic上:配置安全应用程序以使用跨集群搜索

Elastic在Elastic上:配置安全应用程序以使用跨集群搜索

💡 原文英文,约1600词,阅读约需6分钟。
📝

内容提要

Elastic的安全应用程序与跨集群搜索(CCS)集成,允许用户在多个远程集群中查看安全事件。配置过程包括更新索引模式和导入预构建检测规则。用户可通过Kibana管理检测规则,利用机器学习和自动化工具提升安全性和响应速度。

🔎

延伸解读

配置安全应用索引模式的关键步骤

要让安全应用使用跨集群搜索(CCS),需在Kibana的“高级设置”中修改安全解决方案的Elasticsearch索引模式,将其设置为CCS模式,如*:auditbeat-*、*:filebeat-*等。这样,安全应用的概览、主机和网络页面就能显示所有远程集群的事件。此步骤是后续使用检测规则和机器学习功能的基础。

内置检测规则适配CCS的批量操作

使用500多条内置检测规则时,需先加载预构建规则,然后全选并批量复制,再筛选出自定义规则导出为ndjson文件。在文件中将普通索引模式替换为CCS模式(如将auditbeat-*替换为*:auditbeat-*),并建议将规则名中的“[Duplicate]”替换为当前堆栈版本以便管理。最后导入并覆盖原规则,注意勾选自动覆盖相同规则ID的选项。

EQL与CCS的版本兼容性限制

EQL对CCS的支持从Elastic 7.14开始,且要求所有远程集群也升级到7.14或更高版本。许多内置检测规则使用EQL,因此若远程集群版本低于7.14,这些规则将无法使用,需要手动禁用。在规划升级或混合版本环境时,需特别注意此限制。

机器学习作业与CCS的集成方法

要让机器学习与CCS协同工作,需更新每个数据源以使用CCS索引模式。创建自定义机器学习作业时可直接选择CCS模式;但内置安全机器学习作业需通过Kibana Devtools或API修改数据源的索引模式,因为UI不支持此操作。具体步骤包括:加载内置作业、停止所有作业、使用API获取数据源、修改索引模式并更新,最后重启作业。完成后即可启用依赖机器学习的检测规则。

❓

Q&A

如何配置Elastic的安全应用程序以使用跨集群搜索?

需要在Kibana的‘高级设置’中更新安全应用程序的索引模式,以匹配CCS索引模式。

使用内置的检测规则时,如何将其与CCS结合使用?

需要导入、复制并批量编辑规则,将索引模式更改为CCS。

在Kibana中如何管理检测规则?

用户可以通过Kibana的‘管理检测’页面加载和管理检测规则。

机器学习如何与跨集群搜索集成?

需要更新每个数据源以使用CCS索引模式,并修改内置的安全机器学习作业。

如何创建自定义检测规则?

在创建新检测规则时,可以选择CCS索引模式,无需额外步骤。

使用CCS时,EQL支持有什么要求?

EQL支持要求所有远程集群升级到Elastic 7.14或更新版本。

🏷️

标签

➡️

继续阅读