安全事件审计日志记录
重要提示
审计日志仅在特定的 订阅级别 下可用。
审计日志记录是一项强大的功能,可帮助您监视和跟踪 Elastic Stack 中的安全相关事件。通过启用审计日志,您可以了解身份验证尝试、授权决策和其他系统活动。
审计日志记录还可在发生攻击时提供取证证据,并且可以为 Elasticsearch 和 Kibana 独立启用。
将 Kibana 审计日志与 Elasticsearch 审计日志结合使用,以获得所有安全相关事件的全面视图。Kibana 在身份验证、数据索引授权以及由集群范围特权驱动的功能方面遵循 Elasticsearch 安全模型。
在本节中,您将了解如何
启用审计日志:为所有受支持的部署类型激活 Elasticsearch 或 Kibana 审计日志。
配置审计日志:过滤并控制哪些安全事件被记录到审计日志输出中。
审计 Elasticsearch 搜索查询:审计并记录搜索请求正文。
关联审计事件:探索审计日志并了解来自同一请求的事件是如何关联的。
通过遵循这些指南,您可以有效地审计系统活动、加强安全监控并满足合规性要求。
如需审计事件详情和格式的完整描述,请参阅