为 Elastic Defend 配置集成策略
安装了 Elastic Defend 集成的 Elastic Agent 后,受保护的主机上会自动启用多项保护功能,包括防范恶意软件、勒索软件、内存威胁和恶意行为。为满足您组织的安全性需求,您可以更新集成策略以配置:
- 保护设置
- 事件收集
- 反病毒设置
- 受信任的应用程序
-
受信任设备 - 事件过滤器
- 主机隔离例外
- 已阻止的应用
-
Elastic Endpoint 异常
您还可以创建多个 Elastic Defend 集成策略以维护独特的配置配置文件。要创建额外的 Elastic Defend 集成策略,请在导航菜单中找到 Integrations 或使用 全局搜索字段,然后按照 添加 Elastic Defend 集成 的步骤操作。
配置集成策略
- 在 Elastic Stack 中,您必须拥有 Elastic Defend Policy Management : All 权限。
- 在 Serverless 中,您必须拥有适当的用户角色。
除了通过 Elastic Security UI 配置 Elastic Defend 策略之外,您还可以 通过 API 创建和自定义 Elastic Defend 策略。
Elastic Defend 是一种端点安全解决方案,具有多层协同工作的保护功能,可检测并阻止威胁。这与传统的防病毒软件不同,后者通常依赖于单层的执行前文件扫描。
Elastic Defend 的保护层包括:
执行前保护:某些层(如 恶意软件保护)在执行前运行——一旦将威胁引入文件系统,就会对其进行扫描,并在其运行之前将其阻止。
执行后保护:大多数层在威胁启动或执行后运行。这些层包括 内存威胁保护 和 恶意行为保护,它们监视正在运行的进程中的可疑活动以及能够规避传统基于文件的检测的内存中威胁。
这种分层方法意味着,即使某个威胁绕过了某个保护层,其他层仍然可以在其运行后检测并阻止它。在真实的攻击场景中,Elastic Defend 能够全面检测并当场阻止攻击,即使恶意活动是在用户与威胁交互之后才开始的。
配置集成策略
在导航菜单中找到 Policies,或使用 全局搜索字段 查找。
选择要配置的集成策略。将显示集成策略配置页面。
在 Policy settings 选项卡上,根据需要检查并配置以下设置:
要查看分配给此集成策略的端点策略资产,请点击以下选项卡
在这些选项卡上,您可以:
- 展开并查看资产:点击其名称旁边的箭头。
- 查看资产的详细信息:点击操作菜单 (…),然后选择 View full details。
- 取消分配资产:点击操作菜单 (…),然后选择 Remove from policy。这不会删除资产;只是取消它与当前策略的分配。
- 分配现有资产:点击 Assign x to policy,然后从弹出窗中选择一个项目。此视图列出了尚未分配给当前策略的所有现有资产。
注意在配置集成策略时,您无法创建新的端点策略资产。要创建新资产,请前往
-
Artifacts 页面,然后选择要创建的资产对应的选项卡。 -
资产的专用页面(例如,要创建新的受信任应用,请转到 Trusted applications 页面)。
点击 Protection updates 选项卡以配置 Elastic Defend 如何接收来自 Elastic 的更新,包括最新的威胁检测、恶意软件模型和其他保护资产。有关详细信息,请参阅 配置保护资产的更新。
Elastic Defend 恶意软件防范功能通过使用查找静态属性的机器学习模型来检测并阻止恶意攻击,从而判断文件是恶意的还是良性的。
默认情况下,恶意软件保护在 Windows、macOS 和 Linux 主机上处于启用状态。要禁用恶意软件保护,请关闭 Malware protections 开关。
在 Serverless 中,恶意软件保护需要 Endpoint Protection Essentials 项目功能层级。
恶意软件保护级别为:
- Detect:检测主机上的恶意软件并生成警报。代理将不会阻止恶意软件。您必须关注并分析生成的任何恶意软件警报。
- Prevent(默认):检测主机上的恶意软件,阻止其执行并生成警报。
恶意软件保护还提供以下附加选项:
- Blocklist:为与此 Elastic Defend 策略关联的所有主机启用或禁用 黑名单。黑名单允许您阻止指定的应用程序在主机上运行,从而扩展 Elastic Defend 视为恶意的进程列表。
- Scan files upon modification:默认情况下,Elastic Defend 每次修改文件时都会对其进行扫描,这在文件频繁修改的主机(如服务器和开发人员机器)上可能会消耗大量资源。关闭此选项可仅在执行文件时对其进行扫描。Elastic Defend 会在恶意软件尝试运行时继续识别它,在提高端点性能的同时提供强大的保护级别。
选择 Notify user 以便在检测到或阻止活动时在主机操作系统中发送推送通知。对于 Prevent 选项,默认启用通知。
如果您拥有适当的许可证或项目功能层级,则可以使用 Elastic Security {action} {filename} 语法自定义这些通知。
为恶意软件保护启用 Prevent 后,Elastic Defend 会隔离其找到的任何恶意文件(这包括在 黑名单 中定义的文件)。具体而言,Elastic Defend 会将文件从其当前位置移除,使用密钥 ELASTIC 应用滚动 XOR,将其移动到不同的文件夹,并将其重命名为 GUID 字符串,例如 318e70c2-af9b-4c3a-939d-11410b9a112c。
隔离文件夹位置因操作系统而异
- macOS:
/System/Volumes/Data/.equarantine - Linux:被隔离文件挂载点根目录下的
.equarantine - Windows - Elastic Defend 8.5 及更高版本:
[DriveLetter:]\.equarantine,除非文件来自C:驱动器。这些文件会被移动到C:\Program Files\Elastic\Endpoint\state\.equarantine。 - Windows - Elastic Defend 8.4 及更早版本:任何驱动器的
[DriveLetter:]\.equarantine
要将隔离的文件恢复到其原始状态和位置,请向将该文件识别为恶意的规则 添加异常。如果该异常会阻止规则将文件识别为恶意文件,则 Elastic Defend 会恢复该文件。
您可以使用响应控制台中的 get-file 响应操作命令 访问隔离的文件。为此,请从警报的 Quarantined file path 字段(file.Ext.quarantine_path)中复制路径,该字段显示在警报详细信息弹出窗的 Highlighted fields 下方。然后将该值粘贴到 --path 参数中。此操作不会将文件恢复到其原始位置,因此您需要手动完成此操作。
当您使用 get-file 检索隔离的文件时,XOR 混淆会自动反转,并检索到原始的恶意文件。
行为勒索软件防范功能通过分析底层系统进程的数据来检测并阻止 Windows 系统上的勒索软件攻击。它对各种广泛传播的勒索软件系列(包括针对系统主引导记录的勒索软件)均有效。
- 在 Elastic Stack 中,如果您拥有 白金版或企业版许可证,则默认启用勒索软件保护。如果您从基础版或黄金版升级到白金版或企业版许可证,则勒索软件保护将默认处于禁用状态。
- 在 Serverless 中,勒索软件保护需要 Endpoint Protection Essentials 项目功能层级。
勒索软件保护级别为
- Detect:检测主机上的勒索软件并生成警报。Elastic Defend 将不会阻止勒索软件。您必须关注并分析生成的任何勒索软件警报。
- Prevent(默认):检测主机上的勒索软件,阻止其执行并生成警报。
启用勒索软件保护后,放置在主机目标位置的金丝雀文件可为潜在的勒索软件活动提供预警系统。当金丝雀文件被修改时,Elastic Defend 会立即生成勒索软件警报。如果启用了防止勒索软件,Elastic Defend 将终止修改该文件的进程。
选择 Notify user 以便在检测到或阻止活动时在主机操作系统中发送推送通知。对于 Prevent 选项,默认启用通知。
如果您拥有适当的许可证或项目功能层级,则可以使用 Elastic Security {action} {filename} 语法自定义这些通知。
内存威胁保护功能可检测并阻止内存中威胁(例如 shellcode 注入),这些威胁通常用于规避传统的基于文件的检测技术。
- 在 Elastic Stack 中,如果您拥有 白金版或企业版许可证,则默认启用内存威胁保护。如果您从基础版或黄金版升级到白金版或企业版许可证,则内存威胁保护将默认处于禁用状态。
- 在 Serverless 中,内存威胁保护需要 Endpoint Protection Essentials 项目功能层级。
内存威胁保护级别为
- Detect:检测主机上的内存威胁活动并生成警报。Elastic Defend 将不会阻止内存中活动。您必须关注并分析生成的任何警报。
- Prevent(默认):检测主机上的内存威胁活动,强制停止进程或线程并生成警报。
选择 Notify user 以便在检测到或阻止活动时在主机操作系统中发送推送通知。对于 Prevent 选项,默认启用通知。
如果您拥有适当的许可证或项目功能层级,则可以使用 Elastic Security {action} {rule} 语法自定义这些通知。
恶意行为保护功能通过监视系统进程的可疑活动行为来检测并阻止威胁。攻击者比规避传统基于文件的检测技术更难规避行为信号。
- 在 Elastic Stack 中,如果您拥有 白金版或企业版许可证,则默认启用恶意行为保护。如果您从基础版或黄金版升级到白金版或企业版许可证,则恶意行为保护将默认处于禁用状态。
- 在 Serverless 中,恶意行为保护需要 Endpoint Protection Essentials 项目功能层级。
恶意行为保护级别为
- Detect:检测主机上的恶意行为并生成警报。Elastic Defend 将不会阻止该恶意行为。您必须关注并分析生成的任何警报。
- Prevent(默认):检测主机上的恶意行为,强制停止进程并生成警报。
选择是否要使用 Reputation service 以获得额外保护。Elastic 的信誉服务利用我们广泛的威胁情报知识来做出高置信度的实时防范决策。例如,信誉服务可以检测对具有低信誉或恶意信誉的二进制文件的可疑下载。端点直接与位于 https://cloud.security.elastic.co 的信誉服务通信。
在 Elastic Stack 中,信誉服务需要处于活动状态的 白金版或企业版订阅,并且仅在云部署上可用。
选择 Notify user 以便在检测到或阻止活动时在主机操作系统中发送推送通知。对于 Prevent 选项,默认启用通知。
如果您拥有适当的许可证或项目功能层级,则可以使用 Elastic Security {action} {rule} 语法自定义这些通知。
本节帮助您减少攻击者可能在 Windows 端点上针对的漏洞。
在 Serverless 中,攻击面缩减需要 Endpoint Protection Essentials 项目功能层级。
Credential hardening:防止攻击者窃取存储在 Windows 系统进程内存中的凭据。打开此开关以移除与本地安全机构子系统服务 (LSASS) 进行标准交互所不需要的任何过度宽松的访问权限。此功能强制实施最小权限原则,同时不干扰与 LSASS 相关的良性系统活动。
设备控制通过管理哪些设备可以连接到您的计算机,帮助保护您的 Windows 和 Mac 端点免受数据丢失、恶意软件和未授权访问的侵害。具体而言,它限制了哪些外部 USB 存储设备可以连接到安装了 Elastic Defend 的主机。
设备控制仅影响外部 USB 存储设备。它不影响其他外围设备,例如 Yubikeys、网络摄像头或键盘。
要为一个或多个主机配置设备控制,请编辑影响这些主机的 Elastic Defend 策略。您的策略指定了允许这些设备在主机上执行哪些操作。您可以创建 受信任设备 来为特定设备定义策略例外。
默认情况下,每个 Kibana 实例都包含一个 Device Control 仪表板。当您的至少一个 Elastic Defend 策略启用了设备控制时,仪表板会显示有关尝试的设备连接及其结果的数据。要访问它并查看有关被阻止连接的信息,请在 Dashboards 页面的 Custom Dashboards 部分中搜索 device control。
要收集设备控制数据,Elastic Defend 必须更新至至少 9.2.0 版本。在将其更新到此版本之前,设备控制仪表板将不会出现,且不会提取设备控制事件。设备控制阻止功能仍将正常工作。
设备控制支持以下 USB 存储访问级别
- 允许全部
- 只读
- 阻止执行
- 阻止全部
这些访问级别完全适用于本机 Windows 卷(USB 大容量存储设备),例如 USB 闪存驱动器和外部硬盘驱动器。但是,Windows 便携设备(如智能手机和数码相机)使用的传输协议不支持精细访问控制。对于这些设备,设备控制会将访问级别映射如下
| 配置的访问级别 | Windows 便携设备的表现行为 |
|---|---|
| 允许全部 | 允许全部 |
| 只读 | 阻止全部 |
| 阻止执行 | 阻止全部 |
| 阻止全部 | 阻止全部 |
这意味着,如果您想允许对 Windows 便携设备的任何访问,则必须选择 Allow all。当无法进行精细控制时,Read only 和 Block execute 选项会完全阻止这些设备以维护安全性。
在 Settings 部分中,选择要在每个操作系统上收集哪些类别的事件。默认情况下会收集大多数类别。
您可以通过启用 Register as antivirus 将 Elastic Security 注册为主机的防病毒软件。
不支持 Windows Server 版本。防病毒注册需要 Windows Security Center,而 Windows Server 操作系统中不包含该中心。
默认情况下,选中 Sync with malware protection level 以自动设置防病毒注册,使其与您配置 Elastic Defend 的 恶意软件保护 的方式相匹配。如果开启恶意软件保护 且 设置为 Prevent,则防病毒注册也将被启用;在任何其他情况下,防病毒注册将被禁用。
如果您不想同步防病毒注册,可以将其手动设置为 Enabled 或 Disabled。
具有独特配置和安全性要求的用户可以在配置 Elastic Defend 集成策略时选择 Show advanced settings 以支持高级用例。将鼠标悬停在每个设置上以查看简短说明,或参考 Elastic Defend 高级设置 获取更详细的解释。
不建议大多数用户使用高级设置。
本节包括
在 Policy settings 选项卡上配置完通用设置后,点击 Save。将显示一条确认消息。