实体分析仪表板
实体分析仪表板提供了一个集中视图,用于展示新兴的内部威胁——包括网络中的主机风险、用户风险、服务风险和异常。使用它可以对这些新兴威胁进行分类、调查和响应。
在 Elastic Stack 中,需要 白金订阅 或更高版本。
该仪表板包含以下部分
显示严重主机、严重用户和异常的总数。选择一个链接可跳转到 Hosts 页面、Users 页面或 Anomalies 表。
要显示用户风险评分,您必须 开启风险评分。
显示您环境的用户风险评分数据,包括用户总数、最近记录的五项用户风险评分及其关联的用户名、风险数据和检测警报数。与主机风险评分一样,用户风险评分是使用 0(最低)到 100(最高)分数的加权和计算得出的。
与表格交互以筛选数据、查看更多详细信息并采取操作
- 选择 User risk level 菜单以按所选级别筛选图表。
- 点击用户名链接以打开实体详细信息浮出控件。
- 将鼠标悬停在用户名链接上以显示内联操作:Add to timeline(添加到时间线),将所选值添加到时间线;以及 Copy to Clipboard(复制到剪贴板),复制用户名值以便稍后粘贴。
- 点击右上角的 View all 以在 Users 页面上显示所有用户风险信息。
- 点击 Alerts 列中的数字链接以在 Alerts 页面上查看警报。将鼠标悬停在数字上并选择 Investigate in timeline (
) 以启动包含关联用户名值的查询的时间线。
有关用户风险评分的更多信息,请参考 实体风险评分。
要显示主机风险评分,您必须 开启风险评分。
显示您环境的主机风险评分数据,包括主机总数、最近记录的五项主机风险评分及其关联的主机名、风险数据和检测警报数。主机风险评分是使用 0(最低)到 100(最高)分数的加权和计算得出的。
与表格交互以筛选数据、查看更多详细信息并采取操作
- 选择 Host risk level 菜单以按所选级别筛选图表。
- 点击主机名链接以打开实体详细信息浮出控件。
- 将鼠标悬停在主机名链接上以显示内联操作:Add to timeline(添加到时间线),将所选值添加到时间线;以及 Copy to Clipboard(复制到剪贴板),复制主机名值以便稍后粘贴。
- 点击右上角的 View all 以在 Hosts 页面上显示所有主机风险信息。
- 点击 Alerts 列中的数字链接以在 Alerts 页面上查看警报。将鼠标悬停在数字上并选择 Investigate in timeline (
) 以启动包含关联主机名值的查询的时间线。
有关主机风险评分的更多信息,请参考 实体风险评分。
要显示服务风险评分,您必须 开启风险评分。
显示您环境的服务风险评分数据,包括服务总数、最近记录的五项服务风险评分及其关联的服务名、风险数据和检测警报数。服务风险评分是使用 0(最低)到 100(最高)分数的加权和计算得出的。
与表格交互以筛选数据、查看更多详细信息并采取操作
- 选择 Service risk level 菜单以按所选级别筛选图表。
- 点击服务名链接以打开服务详细信息浮出控件。
- 将鼠标悬停在服务名链接上以显示内联操作:Add to timeline(添加到时间线),将所选值添加到时间线;以及 Copy to Clipboard(复制到剪贴板),复制服务名值以便稍后粘贴。
- 点击 Alerts 列中的数字链接以在 Alerts 页面上查看警报。将鼠标悬停在数字上并选择 Investigate in timeline (
) 以启动包含关联服务名值的查询的时间线。
有关服务风险评分的更多信息,请参考 实体风险评分。
要显示 Entities 部分,您必须 启用实体存储区。
Entities 部分提供了环境中所有主机、用户和服务的集中视图。它显示来自 实体存储区 的实体,这些实体满足以下任何条件:
- 已被 Elastic Security 观察到
- 已分配资产关键性
- 已通过集成(例如 Active Directory 或 Okta)添加到 Elastic Security 中
Entities 表仅显示每个实体可用数据的一个子集。您可以查询 .entities.v1.latest.security_user_<space-id>、.entities.v1.latest.security_host_<space-id> 和 .entities.v1.latest.security_service_<space-id> 索引,以查看实体存储区中每个实体的所有字段。
来自不同来源的实体数据根据以下时间线出现在 Entities 部分中
- 首次启用实体存储区时,只会处理过去 24 小时内存储的数据。此后,数据将被连续处理。
- 来自 Elastic Security 默认数据视图的观察事件将近实时处理。
- 实体分析数据(例如实体风险评分和资产关键性,包括批量上传资产关键性)也将近实时处理。
- 从实体分析集成中提取的实体的可用性取决于具体的集成。有关更多详细信息,请参考 Active Directory 实体分析、Microsoft Entra ID 实体分析 和 Okta 实体分析。
与表格交互以筛选数据并查看更多详细信息
- 选择 Risk level 下拉菜单以按所选的用户、主机或服务风险级别筛选表格。
- 选择 Criticality 下拉菜单以按所选的资产关键性级别筛选表格。
- 选择 Source 下拉菜单以按数据源筛选表格。
- 点击 View details 图标 (
) 以打开实体详细信息浮出控件。
异常检测作业会识别可疑或不规则的行为模式。Anomalies 表显示了由这些预构建机器学习作业识别出的异常总数(在 Anomaly name 列中命名)。
与表格交互以查看更多详细信息
- 点击 View all host anomalies 转到 Hosts 页面上的 Anomalies 表。
- 点击 View all user anomalies 转到 Users 页面上的 Anomalies 表。
- 点击 View all 以在 Anomaly Detection Jobs 页面上显示和管理所有机器学习作业。
要详细了解机器学习,请参考 什么是 Elastic 机器学习?