加载中

开启风险评分

要求

要使用实体风险评分,您的角色必须具备适当的用户角色或权限。有关更多信息,请参考 实体分析要求

您可以在启用风险评分之前预览高风险实体。该预览显示在日期选择器所选时间范围内抽样的 1000 个实体中发现的风险最高的主机、用户和服务。

注意

每个 Kibana 实例或无服务器项目限制为两个风险评分。

要预览高风险实体,请前往 Entity Analytics 管理页面。访问此页面的方式因您正在使用的 解决方案视图 而异

  • Security 解决方案视图:在导航菜单中找到 Stack 管理 → 实体分析
  • 经典视图:在导航菜单中找到 管理 → 实体分析

要预览高风险实体,请在导航菜单中查找 Entity risk score,或使用 全局搜索字段

注意
  • 要查看风险评分数据,您的环境中必须已生成警报。
  • 在 Elastic Stack 中,如果您以前安装过最初的用户和主机风险评分模块,并且正在升级到 Elastic Stack 9.0 或更高版本,请参考 升级到最新的风险引擎
重要提示

不建议在内存小于 4 GB 的部署上启用风险评分和实体存储,因为运行实体分析所需的进程可能会给集群带来沉重负载。为获得最佳性能,我们建议至少拥有 8 GB 内存。

在默认的 Kibana 空间中,风险评分和实体存储均会自动启用。

对于非默认空间,如果您是首次启用风险评分

  1. 转到 实体分析 管理页面。访问此页面的方式取决于您使用的 解决方案视图

    • Security 解决方案视图:在导航菜单中找到 Stack 管理 → 实体分析
    • 经典视图:在导航菜单中找到 管理 → 实体分析
  2. 打开开关。

    注意

    该开关同时激活风险评分和 实体存储

  3. Entity Risk Score 选项卡中,选择是否保留 最近计算的风险评分

  4. (可选)指定计算的日期和时间范围。

  5. 选择是否在风险评分计算中包含已关闭的警报。

  6. (可选)通过为要从计算中排除的实体类型或属性定义条件来筛选掉警报。例如,如果您不想计算资产关键性级别为 Low impact 的用户的风险评分,请输入 not user.asset.criticality: "low_impact"

  1. 在导航菜单中查找 Entity Risk Score,或使用 全局搜索字段
  2. 打开开关。
  3. 选择是否保留 最近计算的风险评分
  4. (可选)指定计算的日期和时间范围。
  5. 选择是否在风险评分计算中包含已关闭的警报。
  6. (可选)通过为要从计算中排除的实体类型或属性定义条件来筛选掉警报。例如,如果您不想计算资产关键性级别为 Low impact 的用户的风险评分,请输入 not user.asset.criticality: "low_impact"
Turn on entity risk scoring

如果您从早期 Elastic Stack 版本升级到 9.0 或更高版本,并且安装了最初的风险引擎,则可以升级到最新的风险引擎。在存在风险评分数据的地方,系统会提示您进行升级,例如:

  • Entity Analytics 仪表板
  • “用户”页面上的 User risk 选项卡
  • 用户详细信息页面上的 User risk 选项卡
  • “主机”页面上的 Host risk 选项卡
  • 主机详细信息页面上的 Host risk 选项卡
Prompt to upgrade to the latest risk engine
  1. 在升级提示中单击 Manage,或者在导航菜单中找到 Entity Analytics 管理页面。
  2. 单击 Update available 标签旁边的 Start update
  3. 在确认消息中,单击 Yes, update now。系统将删除旧的转换并安装最新的风险引擎。
  4. 安装完成后,确认 Entity Risk Score 开关已打开。
  1. 在升级提示中单击 Manage,或在导航菜单中找到 Entity risk score
  2. 单击 Update available 标签旁边的 Start update
  3. 在确认消息中,单击 Yes, update now。系统将删除旧的转换并安装最新的风险引擎。
  4. 安装完成后,确认 Entity risk score 开关已打开。
注意

升级到最新风险引擎时,先前的风险评分数据会被保留。

© . This website operates independently and is not affiliated with or endorsed by Elasticsearch B.V. All brand names, logos, and trademarks are the property of their respective owners.