内容提要
Elastic的安全应用程序与跨集群搜索(CCS)集成,允许用户在多个远程集群中查看安全事件。配置过程包括更新索引模式和导入预构建检测规则。用户可通过Kibana管理检测规则,利用机器学习和自动化工具提升安全性和响应速度。
延伸解读
配置安全应用索引模式的关键步骤
要让安全应用使用跨集群搜索(CCS),需在Kibana的“高级设置”中修改安全解决方案的Elasticsearch索引模式,将其设置为CCS模式,如*:auditbeat-*、*:filebeat-*等。这样,安全应用的概览、主机和网络页面就能显示所有远程集群的事件。此步骤是后续使用检测规则和机器学习功能的基础。
内置检测规则适配CCS的批量操作
使用500多条内置检测规则时,需先加载预构建规则,然后全选并批量复制,再筛选出自定义规则导出为ndjson文件。在文件中将普通索引模式替换为CCS模式(如将auditbeat-*替换为*:auditbeat-*),并建议将规则名中的“[Duplicate]”替换为当前堆栈版本以便管理。最后导入并覆盖原规则,注意勾选自动覆盖相同规则ID的选项。
EQL与CCS的版本兼容性限制
EQL对CCS的支持从Elastic 7.14开始,且要求所有远程集群也升级到7.14或更高版本。许多内置检测规则使用EQL,因此若远程集群版本低于7.14,这些规则将无法使用,需要手动禁用。在规划升级或混合版本环境时,需特别注意此限制。
机器学习作业与CCS的集成方法
要让机器学习与CCS协同工作,需更新每个数据源以使用CCS索引模式。创建自定义机器学习作业时可直接选择CCS模式;但内置安全机器学习作业需通过Kibana Devtools或API修改数据源的索引模式,因为UI不支持此操作。具体步骤包括:加载内置作业、停止所有作业、使用API获取数据源、修改索引模式并更新,最后重启作业。完成后即可启用依赖机器学习的检测规则。
Q&A
如何配置Elastic的安全应用程序以使用跨集群搜索?
需要在Kibana的‘高级设置’中更新安全应用程序的索引模式,以匹配CCS索引模式。
使用内置的检测规则时,如何将其与CCS结合使用?
需要导入、复制并批量编辑规则,将索引模式更改为CCS。
在Kibana中如何管理检测规则?
用户可以通过Kibana的‘管理检测’页面加载和管理检测规则。
机器学习如何与跨集群搜索集成?
需要更新每个数据源以使用CCS索引模式,并修改内置的安全机器学习作业。
如何创建自定义检测规则?
在创建新检测规则时,可以选择CCS索引模式,无需额外步骤。
使用CCS时,EQL支持有什么要求?
EQL支持要求所有远程集群升级到Elastic 7.14或更新版本。