加载中

实体分析要求

本页面介绍了使用实体风险评分、资产关键性以及实体存储功能的要求和指南,以及它们的已知局限性。

要在 Elastic Stack 中使用这些功能,您的角色必须具有特定的集群、索引和 Kibana 权限。在 Serverless 中,您需要适当的用户角色或具有正确权限的自定义角色。

在 Elastic Stack 中,这些功能需要 白金订阅 或更高版本。在 Serverless 中,它们需要 Security Analytics Complete 项目功能层级

注意

有关运行异常检测作业和行为检测规则的要求,请参阅 机器学习作业和规则要求

要安装或运行风险评分,您需要满足以下条件

操作 集群权限 索引权限 Kibana 权限
安装风险评分 manage_index_templates
manage_transform
manage_ingest_pipelines
针对 risk-score.risk-score-*All 针对 Security 功能的 Read
运行风险评分 manage_transform 不适用 针对 Security 功能的 Read
预览风险评分结果 不适用 针对 .alerts-security.alerts-*Read 针对 Security 功能的 Read
在实体详情中查看警报风险贡献 不适用 不适用 针对 Security > Alerts 功能的 Read
查看 Engine Status 标签页 manage_index_templates
manage_transform
manage_ingest_pipelines
manage_enrich
针对 risk-score.risk-score-*All 针对 Security 功能的 Read

操作 预定义角色
安装风险评分 - 平台工程师
- 管理员
运行风险评分 - 平台工程师
- 检测管理员
- 管理员

遵循这些指南以确保集群拥有足够的内存来处理数据量

  • 拥有 2GB 的 Java 虚拟机 (JVM) 堆内存时,风险评分可以安全地处理大约 4400 万个文档,或者以每分钟 1000 个文档的摄入速率处理 30 天的风险数据。
  • 拥有 1GB 的 JVM 堆内存时,风险评分可以安全地处理大约 2000 万个文档,或者以每分钟约 450 个文档的摄入速率处理 30 天的风险数据。
  • 风险评分使用内部用户角色对所有主机、用户和服务进行评分,并且不遵从应用于自定义用户或角色的权限。为 Kibana 空间启用风险评分后,该空间中的所有警报都将对主机、用户和服务风险评分产生贡献。
  • 您无法自定义警报数据视图或与警报和资产关键性级别关联的风险权重。

要使用资产关键性,您需要满足以下条件

操作 索引权限
查看资产关键性 针对 entities-latest-<space-id>.entities.v2.latest.security_<space-id>-*read
查看、分配、取消分配或更改资产关键性 针对 entities-latest-<space-id>readwrite,以及针对 .entities.v2.latest.security_<space-id>-*readwriteview_index_metadata
操作 索引权限
查看资产关键性 针对 .asset-criticality.asset-criticality-<space-id>read
查看、分配或更改资产关键性 针对 .asset-criticality.asset-criticality-<space-id>readwrite
取消分配资产关键性 针对 .asset-criticality.asset-criticality-<space-id>delete

操作 预定义角色
查看资产关键性 - 查看者
- 一级分析师
查看、分配、更改或取消分配资产关键性 - 编辑者
- 二级分析师
- 三级分析师
- 威胁情报分析师
- 规则编写者
- SOC 经理
- 端点运维分析师
- 平台工程师
- 检测管理员
- 端点策略管理器

要启用实体存储,您需要满足以下条件

  • 在 Elastic Stack 中,您需要适当的 权限
  • 在 Serverless 中,您需要 Admin 角色或具有正确 权限自定义角色
  • manage_index_templates
  • 针对 .asset-criticality.asset-criticality-*readview_index_metadata
  • 针对 risk-score.risk-score-*readmanage
  • 针对 .entities.v2.latest.security_*readwrite
  • 此外,在实体详情飞出控件的 Resolution 部分中,若要从解析组中添加或移除实体,还需要对 .entities.v2.latest.security_* 具有 manage 权限
  • 针对所有 Elastic Security 索引的 readview_index_metadata

针对 SecuritySaved Objects Management 功能的 All

  • manage_enrich
  • manage_index_templates
  • manage_ingest_pipelines
  • manage_transform
  • 针对 .asset-criticality.asset-criticality-*readview_index_metadata
  • 针对 risk-score.risk-score-*readmanage
  • 针对 .entities.v1.latest.*readmanage
  • 针对所有 Elastic Security 索引的 readview_index_metadata

针对 SecuritySaved Objects Management 功能的 All

© . This website operates independently and is not affiliated with or endorsed by Elasticsearch B.V. All brand names, logos, and trademarks are the property of their respective owners.