Elastic Security 中的异常检测
当您拥有适当的角色、订阅、正在使用云部署或正在测试免费试用版时,可以使用机器学习功能。有关详细信息,请参阅机器学习作业和规则要求。
异常检测作业可识别数据中的异常事件或模式。在安全上下文中,它们通常与检测规则一起使用,以便在行为偏离基线活动时触发警报。
有关更多背景信息,请参阅机器学习:异常检测。
如果您拥有适当的角色,可以使用警报、检测规则 (SIEM) 和规则例外页面上的机器学习作业设置界面来查看、启动和停止 Elastic Security 机器学习作业。
您还可以检查机器学习检测规则的状态,并启动或停止其关联的机器学习作业
在检测规则 (SIEM) 页面上,最后响应列显示规则的当前状态。如果所需的机器学习作业未运行,还会显示一个指示器图标(
)。单击该图标可列出受影响的作业,然后单击访问规则详细信息页面进行调查以打开规则的详细信息页面。
在规则的详细信息页面上,检查定义部分以确认所需的机器学习作业是否正在运行。切换开关以运行或停止各个作业。
Elastic Security 附带预构建的机器学习异常检测作业,用于自动检测主机和网络异常。这些作业显示在 Anomaly Detection(异常检测)界面中。当满足以下任一条件时,它们可用:
- 您使用 Beats 或 Elastic Agent 传输数据,并且 Kibana 已在数据视图页面上配置了所需的索引模式(例如
auditbeat-*、filebeat-*、packetbeat-*或winlogbeat-*)。要找到此页面,请在导航菜单中导航至数据视图,或使用全局搜索字段。
或者
- 您传输的数据符合 ECS 标准,并且 Kibana 已在数据视图页面上配置了传输数据的索引模式。
或者
- 您安装了一个或多个高级分析集成。
安全异常检测配置介绍了所有可用的机器学习作业并列出了它们的要求。有关调整异常结果以减少误报数量的信息,请参阅优化异常结果。
机器学习作业会回溯并分析启用前两周的历史数据。作业启用后,它们会持续分析传入的数据。如果在两周时间内停止并重新启动作业,则不会再次处理以前分析过的数据。
在主机、网络或用户页面上的异常数据表中查看检测到的异常的详细信息。您可以从导航菜单访问这些页面,或使用全局搜索字段访问它们。
要查看异常表和按作业划分的最大异常分数详细信息,用户必须具有 machine_learning_admin 或 machine_learning_user 角色。
要调整决定显示哪些异常的 score(分数)阈值,您可以修改 securitySolution:defaultAnomalyScore 高级设置。
在异常表中,您可以将实体详细信息(例如实体或任何关联的影响因素)添加到时间线中。
当您点击进入特定主机、IP 或用户名(具体取决于页面)时,您可以将时间范围缩小到特定的异常。为此,请单击最大异常分数旁边的信息图标,然后选择缩小到此日期范围。
在此页面上,您还可以通过将鼠标悬停在字段名称上并选择“添加到时间线”图标,将字段添加到时间线中。