资产关键性
要查看和分配资产关键性,您必须拥有适当的用户角色。有关更多信息,请参阅 实体分析要求。
资产关键性功能允许您根据对组织重要的各种运营因素对组织的实体进行分类。通过这种分类,您可以将警报分类、威胁狩猎和调查活动集中在高影响实体上,从而提高威胁检测能力。
您可以根据实体的影响力为其分配以下资产关键性级别之一
- 低影响
- 中等影响
- 高影响
- 极高影响
例如,您可以为业务关键型实体分配极端影响,或者为对您的安全态势构成最小风险的实体分配低影响。
实体没有默认的资产关键性级别。您可以单独为实体分配资产关键性,也可以通过导入文本文件将其批量分配给多个实体。或者,您可以通过资产关键性 API 分配和管理资产关键性记录。
当您分配、更改或取消分配单个实体的资产关键性级别时,该实体的风险评分会立即重新计算。
如果您使用文件导入功能分配资产关键性,风险评分不会立即重新计算。但是,您可以通过点击立即重新计算实体风险评分来触发立即重新计算。否则,新分配或更新的资产关键性级别将在下一次每小时风险评分计算中被计入。
您可以从 Elastic Security 应用中的以下位置查看、分配、更改或取消分配资产关键性
如果您已启用实体存储,您还可以在以下页面的实体部分中查看资产关键性分配
您可以通过从资产管理工具导入 CSV、TXT 或 TSV 文件来为多个实体批量分配资产关键性。
该文件必须包含三列,每个实体记录列在单独的一行中
第一列应指示实体是
host、user还是service。第二列应指定实体的
host.name、user.name或service.name。第三列应指定以下资产关键性级别之一
extreme_impacthigh_impactmedium_impactlow_impact-
unassigned
最大文件大小为 1 MB。
文件结构示例
user,user-001,low_impact
user,user-002,medium_impact
host,host-001,extreme_impact
service,service-001,extreme_impact
要导入文件
转到 实体分析 管理页面。访问此页面的方式取决于您使用的 解决方案视图
- Security 解决方案视图:在导航菜单中找到 Stack 管理 → 实体分析。
- 经典视图:在导航菜单中找到 管理 → 实体分析。
转到资产关键性选项卡。
选择或拖动您要导入的文件。
注意文件验证步骤会突出显示任何不遵循所需文件结构的行。这些实体的资产关键性级别将不会被分配。要解决此问题,请修复任何无效的行并重新上传文件。
点击分配。
在主菜单中或通过使用全局搜索字段查找实体存储。
选择或拖动您要导入的文件。
注意文件验证步骤会突出显示任何不遵循所需文件结构的行。这些实体的资产关键性级别将不会被分配。要解决此问题,请修复所有无效行并重新上传文件。
点击分配。
此过程会覆盖导入文件中包含的实体的任何先前分配的资产关键性级别。新分配或更新的资产关键性级别在所有资产关键性工作流中立即可见。
您可以通过点击立即重新计算实体风险评分来触发实体风险评分的立即重新计算。否则,新分配或更新的资产关键性级别将在下一次每小时风险评分计算中被计入。
通过资产关键性,您可以通过以下方式改进安全运维:
在对警报进行分类以及开展调查和响应活动时,您可以将资产关键性用作优先排序因素。
一旦您为实体分配了关键性级别,与该实体相关的所有后续警报都会丰富其关键性级别信息。此附加上下文使您能够优先处理与业务关键型实体相关的警报。
风险评分动态地将实体的资产关键性以及 Open(未关闭)和 Acknowledged(已确认)检测警报纳为计算因素,以计算实体的总体风险评分。这种动态风险评分使您能够监控最敏感实体的风险概况变化,并迅速升级高风险威胁。
要查看资产关键性对实体风险评分的影响,请按照以下步骤操作
- 打开实体详情浮出控件。风险摘要部分显示了资产关键性对总体风险评分的贡献。
- 点击查看风险贡献以打开浮出控件的左侧面板。
- 在风险贡献部分,验证警报生成时实体的关键性级别。