加载中

实体分析仪表板

实体分析仪表板提供了一个集中视图,用于展示新兴的内部威胁——包括网络中的主机风险、用户风险、服务风险和异常。使用它可以对这些新兴威胁进行分类、调查和响应。

要求

在 Elastic Stack 中,需要 白金订阅 或更高版本。

该仪表板包含以下部分

显示严重主机、严重用户和异常的总数。选择一个链接可跳转到 Hosts 页面、Users 页面或 Anomalies 表。

要求

要显示用户风险评分,您必须 开启风险评分

显示您环境的用户风险评分数据,包括用户总数、最近记录的五项用户风险评分及其关联的用户名、风险数据和检测警报数。与主机风险评分一样,用户风险评分是使用 0(最低)到 100(最高)分数的加权和计算得出的。

User risk table

与表格交互以筛选数据、查看更多详细信息并采取操作

  • 选择 User risk level 菜单以按所选级别筛选图表。
  • 点击用户名链接以打开实体详细信息浮出控件。
  • 将鼠标悬停在用户名链接上以显示内联操作:Add to timeline(添加到时间线),将所选值添加到时间线;以及 Copy to Clipboard(复制到剪贴板),复制用户名值以便稍后粘贴。
  • 点击右上角的 View all 以在 Users 页面上显示所有用户风险信息。
  • 点击 Alerts 列中的数字链接以在 Alerts 页面上查看警报。将鼠标悬停在数字上并选择 Investigate in timeline (在时间线中调查图标) 以启动包含关联用户名值的查询的时间线。

有关用户风险评分的更多信息,请参考 实体风险评分

要求

要显示主机风险评分,您必须 开启风险评分

显示您环境的主机风险评分数据,包括主机总数、最近记录的五项主机风险评分及其关联的主机名、风险数据和检测警报数。主机风险评分是使用 0(最低)到 100(最高)分数的加权和计算得出的。

Host risk scores table

与表格交互以筛选数据、查看更多详细信息并采取操作

  • 选择 Host risk level 菜单以按所选级别筛选图表。
  • 点击主机名链接以打开实体详细信息浮出控件。
  • 将鼠标悬停在主机名链接上以显示内联操作:Add to timeline(添加到时间线),将所选值添加到时间线;以及 Copy to Clipboard(复制到剪贴板),复制主机名值以便稍后粘贴。
  • 点击右上角的 View all 以在 Hosts 页面上显示所有主机风险信息。
  • 点击 Alerts 列中的数字链接以在 Alerts 页面上查看警报。将鼠标悬停在数字上并选择 Investigate in timeline (在时间线中调查图标) 以启动包含关联主机名值的查询的时间线。

有关主机风险评分的更多信息,请参考 实体风险评分

要求

要显示服务风险评分,您必须 开启风险评分

显示您环境的服务风险评分数据,包括服务总数、最近记录的五项服务风险评分及其关联的服务名、风险数据和检测警报数。服务风险评分是使用 0(最低)到 100(最高)分数的加权和计算得出的。

Service risk scores table

与表格交互以筛选数据、查看更多详细信息并采取操作

  • 选择 Service risk level 菜单以按所选级别筛选图表。
  • 点击服务名链接以打开服务详细信息浮出控件。
  • 将鼠标悬停在服务名链接上以显示内联操作:Add to timeline(添加到时间线),将所选值添加到时间线;以及 Copy to Clipboard(复制到剪贴板),复制服务名值以便稍后粘贴。
  • 点击 Alerts 列中的数字链接以在 Alerts 页面上查看警报。将鼠标悬停在数字上并选择 Investigate in timeline (在时间线中调查图标) 以启动包含关联服务名值的查询的时间线。

有关服务风险评分的更多信息,请参考 实体风险评分

要求

要显示 Entities 部分,您必须 启用实体存储区

Entities 部分提供了环境中所有主机、用户和服务的集中视图。它显示来自 实体存储区 的实体,这些实体满足以下任何条件:

  • 已被 Elastic Security 观察到
  • 已分配资产关键性
  • 已通过集成(例如 Active Directory 或 Okta)添加到 Elastic Security 中
注意

Entities 表仅显示每个实体可用数据的一个子集。您可以查询 .entities.v1.latest.security_user_<space-id>.entities.v1.latest.security_host_<space-id>.entities.v1.latest.security_service_<space-id> 索引,以查看实体存储区中每个实体的所有字段。

Entities section

来自不同来源的实体数据根据以下时间线出现在 Entities 部分中

  • 首次启用实体存储区时,只会处理过去 24 小时内存储的数据。此后,数据将被连续处理。
  • 来自 Elastic Security 默认数据视图的观察事件将近实时处理。
  • 实体分析数据(例如实体风险评分和资产关键性,包括批量上传资产关键性)也将近实时处理。
  • 从实体分析集成中提取的实体的可用性取决于具体的集成。有关更多详细信息,请参考 Active Directory 实体分析Microsoft Entra ID 实体分析Okta 实体分析

与表格交互以筛选数据并查看更多详细信息

  • 选择 Risk level 下拉菜单以按所选的用户、主机或服务风险级别筛选表格。
  • 选择 Criticality 下拉菜单以按所选的资产关键性级别筛选表格。
  • 选择 Source 下拉菜单以按数据源筛选表格。
  • 点击 View details 图标 (查看详细信息图标) 以打开实体详细信息浮出控件。

异常检测作业会识别可疑或不规则的行为模式。Anomalies 表显示了由这些预构建机器学习作业识别出的异常总数(在 Anomaly name 列中命名)。

要求

要显示异常结果,您必须 安装并运行 一个或多个 预构建异常检测作业。您不能将自定义异常检测作业添加到实体分析仪表板中。

Anomalies table

与表格交互以查看更多详细信息

  • 点击 View all host anomalies 转到 Hosts 页面上的 Anomalies 表。
  • 点击 View all user anomalies 转到 Users 页面上的 Anomalies 表。
  • 点击 View all 以在 Anomaly Detection Jobs 页面上显示和管理所有机器学习作业。
提示

要详细了解机器学习,请参考 什么是 Elastic 机器学习?

© . This website operates independently and is not affiliated with or endorsed by Elasticsearch B.V. All brand names, logos, and trademarks are the property of their respective owners.