识别、调查和记录威胁
借助 Elastic AI Assistant 和 Attack discovery,您可以识别并缓解威胁、调查事件,并以多种语言生成事件报告,从而能够监控和保护您的环境。
在本指南中,您将学习如何
Attack discovery 可以通过查找可能表明协同攻击的警报之间的关联来检测各种威胁。这使您能够理解威胁如何在您的系统中传播并对其产生影响。Attack discovery 会生成每个潜在威胁的详细摘要,并突出显示可供进一步调查的方向。了解如何开始使用 Attack discovery。
为确保 Attack discovery 能够一起分析相关的警报(从而识别它们之间的联系),请注意警报过滤设置。这使您可以将 Attack discovery 锁定到特定的警报组,例如与特定主机、用户、日期和时间、事件或客户相关的警报。
在上面的示例中,Attack discovery 发现了 13 个警报之间的关联,并利用它们识别并描述了攻击链。
在 Attack discovery 勾勒出您的威胁态势之后,使用 Elastic AI Assistant 快速详细地分析威胁。
在 Attack discovery 页面上的发现项中,单击 View in AI Assistant 或 Add to chat 以启动包含该发现项作为上下文的聊天。
AI Assistant 可以快速汇总基本数据并提供建议,帮助您生成事件报告并规划有效的响应措施。您可以让它提供相关数据或回答诸如“如何修复此威胁?”或“哪个 ES|QL 查询可以隔离此用户采取的操作?”之类的问题。
上图显示了 AI Assistant 响应用户提示生成的 ES|QL 查询。了解有关将 AI Assistant 用于 ES|QL 的更多信息。
在与 AI Assistant 对话的任何时候,您都可以将其响应中的数据、叙述性摘要和其他信息添加到 Elastic Security 的事件管理系统中,以生成事件报告。
在 AI Assistant 对话窗口中,单击消息旁边的 Add to case (
),将该消息中的信息添加到事件中。事件有助于将相关详细信息集中在一个地方,以便与利益相关者轻松共享。
如果您将包含发现项的消息添加到事件中,AI Assistant 会自动将攻击摘要和所有相关的警报添加到该事件中。您还可以将包含修复步骤和相关数据的 AI Assistant 消息添加到事件中。
AI Assistant 可以将其发现结果翻译成其他自然语言,从而帮助实现全球安全团队之间的协作,并简化在多语言组织中的运作。
在 AI Assistant 用某种语言提供信息后,您可以要求它翻译其响应。例如,如果它为某个事件提供了修复步骤,您可以指示它“将这些修复步骤翻译成日语”。然后,您可以将翻译后的输出添加到事件中。这有助于团队成员无论使用哪种首选语言,都能获得相同的信息和见解。
在我们的内部测试中,AI Assistant 的翻译保留了原始内容的准确性。但是,所有大语言模型 (LLM) 都可能会出错,因此请谨慎使用。