分类告警
Elastic AI Assistant 可以通过评估您环境中的多个近期警报,帮助您解读警报及其上下文,从而增强并简化您的警报分类工作流。
当您在 Elastic Security 中查看警报时,相关文档、主机和用户等详细信息会与触发警报的事件摘要一起显示。这些数据为理解潜在威胁提供了起点。AI Assistant 可以回答有关这些数据的提问,并提供见解和可操作的建议来修复问题。
要使 AI Assistant 能够回答有关警报的问题,您需要提供警报数据作为提示词的上下文。您可以使用 知识库 功能提供多个警报,或者直接提供单个警报。
启用 知识库 警报 (Alerts) 设置,以便将最多 500 个警报的数据作为每个提示词的上下文发送给 AI Assistant。使用安全 AI 设置的 知识库 (Knowledge Base) 选项卡上的滑块来选择要发送给 AI Assistant 的警报数量。
有关更多信息,请参考 知识库。
选择要调查的警报后
在“警报”表格中单击其 查看详情 (View details) 按钮。
在警报详情浮出控件中,单击 聊天 (Chat) 以启动 AI 助手。与所选警报相关的数据将自动添加到提示词中。
单击 警报(来自摘要) (Alert (from summary)) 以查看将与 AI Assistant 共享哪些警报字段。
注意有关选择要发送哪些字段的更多信息以及了解如何对数据进行匿名化处理,请参考 AI Assistant。
(可选)单击快速提示词将其作为查询的起点,例如 警报摘要 (Alert summarization)。通过自定义提示词并添加详细信息,提高 AI Assistant 响应的质量。
提交查询后,AI Assistant 将处理信息并提供详细响应。根据您的提示词和包含的警报数据,其响应可以包括对警报的彻底分析,突出显示关键要素,例如潜在威胁的性质、潜在影响以及建议的响应操作。
(可选)向 AI Assistant 提出后续问题,提供附加信息以进行进一步分析,并请求澄清。响应不是静态报告。
Elastic AI Assistant 通过提供安全事件及其范围、影响和您的修复工作的清晰记录,可以简化文档和报告生成流程。您可以使用 AI Assistant 为利益相关者创建包含关键事件详情、发现和图表的摘要或报告。AI Assistant 完成对一个或多个警报的分析后,您可以使用以下提示词来生成报告:
- “生成关于此事件的详细报告,包括时间线、影响分析和响应操作。同时,包含事件图表。”
- “生成此事件/警报的摘要,并包含事件图表。”
- “提供有关所用缓解策略的更多详细信息。”
审查报告后,单击 AI Assistant 响应顶部的 添加到现有案卷 (Add to existing case)。这使您可以保存报告记录并向您的团队开放。
本节展示了分类特定警报的示例工作流。
场景: 您正在调查一个警报:“多次登录失败后成功 - 用户:jsmith”
-
打开警报并生成初始分析
- 在 警报 (Alerts) 表格中,单击 查看详情 (View details)。
- 单击 聊天 (Chat) 以打开 AI Assistant。警报信息会自动附加。
- 单击 警报摘要 (Alert summarization) 快速提示词。AI Assistant 共享了初始警报评估。
-
评估严重性和上下文
向 AI Assistant 提问
- “用户 jsmith 通常从[此 IP/location]登录吗?”
- “在过去的 24 小时内,该用户是否有其他可疑活动?”
- “源 IP 的风险评分是多少?”
-
调查相关活动
如果 AI Assistant 标记了关注点,请进一步调查。要求 AI Assistant
- “生成一个 ES|QL 查询以查找用户 jsmith 的所有近期活动”。
- “生成一个 ES|QL 查询以查找从该 IP 登录的其他用户”。
-
做出判断
根据您的初始 AI 辅助分析,确定您是否正在处理潜在威胁
误报 (False Positive):用户当时在出差,这是预期行为。
- 即时操作:向警报添加备注,作为误报关闭。
- 后续操作:添加规则例外以防止产生类似的警报。
确报 (True Positive):行为表明存在潜在攻击。作为应对措施
- 根据您组织的事件响应计划进行升级。
- 创建案卷以跟踪调查。
-
记录您的发现
- 在 AI Assistant 中,对关键消息单击 添加到案卷 (Add to case)。
- 转到 案卷 (Cases),添加您的案卷备注。
- 返回警报并将其状态更改为
Acknowledged。
上面的交互式流程是一种分类方式;您还可以将相同的作业编码为声明式自动化,在没有分析师参与的情况下运行
- 将安全警报分类到案卷中:丰富警报、打开案卷、附加可观察对象、隔离主机并通知值班分析师。
- 使用 AI 代理分类警报:在每个攻击发现(Attack Discovery)警报上调用 Elastic Agent Builder 代理,将分析附加到案卷中,并发布 Slack 摘要。