实体分析要求
本页面介绍了使用实体风险评分、资产关键性以及实体存储功能的要求和指南,以及它们的已知局限性。
要在 Elastic Stack 中使用这些功能,您的角色必须具有特定的集群、索引和 Kibana 权限。在 Serverless 中,您需要适当的用户角色或具有正确权限的自定义角色。
在 Elastic Stack 中,这些功能需要 白金订阅 或更高版本。在 Serverless 中,它们需要 Security Analytics Complete 项目功能层级。
注意
有关运行异常检测作业和行为检测规则的要求,请参阅 机器学习作业和规则要求。
要安装或运行风险评分,您需要满足以下条件
- 在 Elastic Stack 中,您需要适当的 权限。
- 在 Serverless 中,您需要适当的 预定义 Security 用户角色 或具有正确 权限 的 自定义角色。
| 操作 | 集群权限 | 索引权限 | Kibana 权限 |
|---|---|---|---|
| 安装风险评分 | manage_index_templatesmanage_transformmanage_ingest_pipelines |
针对 risk-score.risk-score-* 的 All |
针对 Security 功能的 Read |
| 运行风险评分 | manage_transform |
不适用 | 针对 Security 功能的 Read |
|
|
不适用 | 针对 .alerts-security.alerts-* 的 Read |
针对 Security 功能的 Read |
|
|
不适用 | 不适用 | 针对 Security > Alerts 功能的 Read |
|
|
manage_index_templatesmanage_transformmanage_ingest_pipelinesmanage_enrich |
针对 risk-score.risk-score-* 的 All |
针对 Security 功能的 Read |
| 操作 | 预定义角色 |
|---|---|
| 安装风险评分 | - 平台工程师 - 管理员 |
| 运行风险评分 | - 平台工程师 - 检测管理员 - 管理员 |
遵循这些指南以确保集群拥有足够的内存来处理数据量
- 拥有 2GB 的 Java 虚拟机 (JVM) 堆内存时,风险评分可以安全地处理大约 4400 万个文档,或者以每分钟 1000 个文档的摄入速率处理 30 天的风险数据。
- 拥有 1GB 的 JVM 堆内存时,风险评分可以安全地处理大约 2000 万个文档,或者以每分钟约 450 个文档的摄入速率处理 30 天的风险数据。
- 风险评分使用内部用户角色对所有主机、用户和服务进行评分,并且不遵从应用于自定义用户或角色的权限。为 Kibana 空间启用风险评分后,该空间中的所有警报都将对主机、用户和服务风险评分产生贡献。
- 您无法自定义警报数据视图或与警报和资产关键性级别关联的风险权重。
要使用资产关键性,您需要满足以下条件
- 在 Elastic Stack 中,您需要适当的 权限。
- 在 Serverless 中,您需要适当的 预定义 Security 用户角色 或具有正确 权限 的 自定义角色。
| 操作 | 索引权限 |
|---|---|
| 查看资产关键性 | 针对 entities-latest-<space-id> 和 .entities.v2.latest.security_<space-id>-* 的 read |
| 查看、分配、取消分配或更改资产关键性 | 针对 entities-latest-<space-id> 的 read 和 write,以及针对 .entities.v2.latest.security_<space-id>-* 的 read、write 和 view_index_metadata |
| 操作 | 索引权限 |
|---|---|
| 查看资产关键性 | 针对 .asset-criticality.asset-criticality-<space-id> 的 read |
| 查看、分配或更改资产关键性 | 针对 .asset-criticality.asset-criticality-<space-id> 的 read 和 write |
| 取消分配资产关键性 | 针对 .asset-criticality.asset-criticality-<space-id> 的 delete |
| 操作 | 预定义角色 |
|---|---|
| 查看资产关键性 | - 查看者 - 一级分析师 |
| 查看、分配、更改或取消分配资产关键性 | - 编辑者 - 二级分析师 - 三级分析师 - 威胁情报分析师 - 规则编写者 - SOC 经理 - 端点运维分析师 - 平台工程师 - 检测管理员 - 端点策略管理器 |
要启用实体存储,您需要满足以下条件
manage_index_templates
- 针对
.asset-criticality.asset-criticality-*的read和view_index_metadata - 针对
risk-score.risk-score-*的read和manage - 针对
.entities.v2.latest.security_*的read和write - 此外,在实体详情飞出控件的 Resolution 部分中,若要从解析组中添加或移除实体,还需要对
.entities.v2.latest.security_*具有manage权限 - 针对所有 Elastic Security 索引的
read和view_index_metadata
针对 Security 和 Saved Objects Management 功能的 All
manage_enrichmanage_index_templatesmanage_ingest_pipelinesmanage_transform
- 针对
.asset-criticality.asset-criticality-*的read和view_index_metadata - 针对
risk-score.risk-score-*的read和manage - 针对
.entities.v1.latest.*的read和manage - 针对所有 Elastic Security 索引的
read和view_index_metadata
针对 Security 和 Saved Objects Management 功能的 All