行为检测应用场景
行为检测基于用户和主机活动识别潜在的内部和外部威胁。它采用以威胁为中心的方法,通过分析模式、异常和上下文增强来标记可疑活动。
行为检测功能构建于 Elastic Security 的基础 SIEM 检测能力之上,利用机器学习算法实现主动威胁检测和威胁狩猎。
行为检测集成提供了一种启用行为检测功能的便捷方式。它们简化了实施行为检测的组件的部署,例如数据采集、转换、规则、机器学习作业和脚本。
要求
- 在 Elastic Stack 中,行为检测集成需要 白金版订阅 或更高级别。
- 在无服务器 (serverless) 环境中,行为检测集成需要 Security Analytics Complete 项目功能层级。
- 若要了解有关使用机器学习作业的要求的更多信息,请参阅 机器学习作业和规则要求。
以下是针对各种行为检测用例的集成列表
若要了解有关这些集成所启用的机器学习作业的更多信息,请参阅 安全异常检测配置。