开启风险评分
要使用实体风险评分,您的角色必须具备适当的用户角色或权限。有关更多信息,请参考 实体分析要求。
您可以在启用风险评分之前预览高风险实体。该预览显示在日期选择器所选时间范围内抽样的 1000 个实体中发现的风险最高的主机、用户和服务。
每个 Kibana 实例或无服务器项目限制为两个风险评分。
要预览高风险实体,请前往 Entity Analytics 管理页面。访问此页面的方式因您正在使用的 解决方案视图 而异
- Security 解决方案视图:在导航菜单中找到 Stack 管理 → 实体分析。
- 经典视图:在导航菜单中找到 管理 → 实体分析。
要预览高风险实体,请在导航菜单中查找 Entity risk score,或使用 全局搜索字段。
- 要查看风险评分数据,您的环境中必须已生成警报。
- 在 Elastic Stack 中,如果您以前安装过最初的用户和主机风险评分模块,并且正在升级到 Elastic Stack 9.0 或更高版本,请参考 升级到最新的风险引擎。
不建议在内存小于 4 GB 的部署上启用风险评分和实体存储,因为运行实体分析所需的进程可能会给集群带来沉重负载。为获得最佳性能,我们建议至少拥有 8 GB 内存。
在默认的 Kibana 空间中,风险评分和实体存储均会自动启用。
对于非默认空间,如果您是首次启用风险评分
转到 实体分析 管理页面。访问此页面的方式取决于您使用的 解决方案视图
- Security 解决方案视图:在导航菜单中找到 Stack 管理 → 实体分析。
- 经典视图:在导航菜单中找到 管理 → 实体分析。
打开开关。
注意该开关同时激活风险评分和 实体存储。
在 Entity Risk Score 选项卡中,选择是否保留 最近计算的风险评分。
(可选)指定计算的日期和时间范围。
选择是否在风险评分计算中包含已关闭的警报。
(可选)通过为要从计算中排除的实体类型或属性定义条件来筛选掉警报。例如,如果您不想计算资产关键性级别为 Low impact 的用户的风险评分,请输入
not user.asset.criticality: "low_impact"。
如果您从早期 Elastic Stack 版本升级到 9.0 或更高版本,并且安装了最初的风险引擎,则可以升级到最新的风险引擎。在存在风险评分数据的地方,系统会提示您进行升级,例如:
- Entity Analytics 仪表板
- “用户”页面上的 User risk 选项卡
- 用户详细信息页面上的 User risk 选项卡
- “主机”页面上的 Host risk 选项卡
- 主机详细信息页面上的 Host risk 选项卡
- 在升级提示中单击 Manage,或者在导航菜单中找到 Entity Analytics 管理页面。
- 单击 Update available 标签旁边的 Start update。
- 在确认消息中,单击 Yes, update now。系统将删除旧的转换并安装最新的风险引擎。
- 安装完成后,确认 Entity Risk Score 开关已打开。
- 在升级提示中单击 Manage,或在导航菜单中找到 Entity risk score。
- 单击 Update available 标签旁边的 Start update。
- 在确认消息中,单击 Yes, update now。系统将删除旧的转换并安装最新的风险引擎。
- 安装完成后,确认 Entity risk score 开关已打开。
升级到最新风险引擎时,先前的风险评分数据会被保留。