加载中

检测权限

了解检测功能的访问权限要求,包括

  • 权限要求:您的角色启用检测、管理规则、查看和编辑警报等功能所需的集群、索引和 Kibana 权限
  • 预定义的 Elastic Cloud 无服务器角色:具有检测权限的无服务器角色
  • 授权模型:规则如何使用 API 密钥从其最后编辑者继承权限

有关开启检测功能的说明,请参阅开启检测

重要提示

规则在后台运行,使用最后编辑该规则的用户的权限。请确保仅具有相应访问权限的用户才能编辑规则。有关更多详细信息,请参阅检测规则概念 > 规则授权

为检测功能创建自定义角色时,需要授予对包含空间 ID(<space-id>)的系统索引的访问权限。例如,默认空间使用 .alerts-security.alerts-default。请参阅以下详细信息,了解您的角色可能需要访问哪些系统索引。

您可以赋予角色仅访问警报、仅访问规则或同时访问两者的权限。

角色对规则和警报的访问权限

从 Elastic Stack 9.4 开始,新的自定义角色需要显式的 规则和例外 以及 警报 权限。在早期版本中,有时会通过更广泛的 安全 权限或 规则、警报和例外 功能间接授予警报相关访问权限。升级后请检查自定义角色,以确认每个角色仍拥有对警报的预期访问权限。

仅使用 .alerts-security.alerts-<space-id> 索引。

使用 .alerts-security.alerts-<space-id> 索引。如果从 8.0 或更早版本升级,您可能还需要针对旧版 .siem-signals-<space-id> 索引的权限。

在 Kibana 空间中初始化检测引擎所需。

集群权限
manage
索引权限

针对以下项的 managewritereadview_index_metadata

  • .alerts-security.alerts-<space-id>
  • .siem-signals-<space-id>(仅当从 8.0 或更早版本升级时)
  • .lists-<space-id>
  • .items-<space-id>
Kibana 权限
  • 针对 规则和例外 功能的 All 权限,以及针对 警报 功能的 All 权限
  • 针对 规则、警报和例外 功能的 All 权限
  • 针对 Security 功能的 All 权限
集群权限
None
索引权限

针对以下项的 read

  • .preview.alerts-security.alerts-<space-id>
  • .internal.preview.alerts-security.alerts-<space-id>-*
Kibana 权限
  • 针对 规则和例外 功能的 All 权限,以及针对 警报 功能的 All 权限
  • 针对 规则、警报和例外 功能的 All 权限
  • 针对 Security 功能的 All 权限
集群权限
None
索引权限

针对以下项的 managewritereadview_index_metadata

  • .alerts-security.alerts-<space-id>
  • .siem-signals-<space-id>(仅当从 8.0 或更早版本升级时)
  • .lists-<space-id>
  • .items-<space-id>
Kibana 权限
  • 针对 规则和例外 功能的 All 权限,以及针对 警报 功能的 All 权限
  • 针对 规则、警报和例外 功能的 All 权限
  • 针对 Security 功能的 All 权限
注意

若要管理带有操作和连接器的规则,您需要 操作和连接器 功能的额外权限(管理 > 操作和连接器

  • All:提供对规则操作和连接器的完全访问权限。
  • Read:允许您编辑规则操作并使用现有连接器,但无法创建新连接器。

要导入带有操作的规则,您至少需要 Read 权限。要在导入期间覆盖或添加新连接器,您需要 All 权限。

规则 上分配 All 权限将默认授予整套规则操作(创建、编辑、删除、启用、禁用及其他操作)。自定义子功能权限 允许您关闭角色的特定操作。例如,您可以移除角色的某一能力(如启用或禁用规则),同时仍授予角色访问 All 提供的其他操作的权限。

下表通过将默认设置与自定义角色进行对比展示了这一点。

场景 您可以进行的操作
针对 规则All 权限,且每个规则子功能仍处于启用状态(开箱即用设置) 您可以执行分别查看和管理规则及例外中针对规则All 权限所描述的所有操作,包括启用和禁用规则。
针对 规则All 权限,但角色已被自定义且某些子功能已被关闭 您只能执行仍然允许的操作。例如,当您的角色被关闭了启用和禁用规则(或其他子功能)时,您可能仍可以创建或编辑规则。

允许您管理警报。

集群权限
None
索引权限

针对以下项的 maintenancewritereadview_index_metadata

  • .alerts-security.alerts-<space-id>
  • .internal.alerts-security.alerts-<space-id>-*
  • .siem-signals-<space-id>(仅当从 8.0 或更早版本升级时)
  • .lists-<space-id>
  • .items-<space-id>
Kibana 权限
  • 针对 警报Read:查看警报、打开警报弹出面板,并在具有警报相关流程的页面和仪表板上查看警报表。
  • 针对 警报AllRead 提供的所有内容,加上更改警报状态、设置被指派人、设置标签以及对警报执行批量操作。
  • 针对 规则、警报和例外 功能的 All 权限,以查看警报管理流程
  • 针对 Security 功能的 All 权限
注意

若要从警报表中将警报导出为 CSV,您还需要报告权限

集群权限
None
索引权限
None
Kibana 权限
  • 针对 规则和例外 功能至少具有 Read 权限,并且针对 例外 子功能选中了 管理例外。有关 规则例外 访问权限的有效组合,请参阅分别查看和管理规则及例外
  • 针对 规则、警报和例外 功能的 All 权限
  • 针对 Security 功能的 All 权限

在针对 规则和例外 设置 ReadAll 后,您可以切换 自定义子功能权限 按钮以分别设置对规则和例外的独立访问权限。要了解子功能权限,请参阅 Kibana 权限 > 子功能权限

集群权限
None
索引权限
None
Kibana 权限
  • 针对 规则Read:查看检测规则(包括规则表、规则详情和规则监控)。
  • 针对 规则All:创建、编辑、复制、删除、启用和禁用检测规则。可选的规则子功能可以缩小此访问权限范围。要了解更多信息,请参阅检测权限 > 管理规则的可选子功能权限
  • 针对 例外Read(取消选中 管理例外):查看例外列表和例外项目。
  • 针对 例外All(选中 管理例外):为规则和共享例外列表创建并管理例外。
注意

规则 上拥有 Read 且在 例外 上拥有 All 可以让您在没有创建或更改规则权限的情况下管理规则例外和共享例外列表。

集群权限
manage
索引权限

针对以下项的 managewritereadview_index_metadata

  • .lists-<space-id>
  • .items-<space-id>
Kibana 权限
  • 针对 规则和例外 功能的 All 权限,以及针对 警报 功能的 All 权限
  • 针对 规则、警报和例外 功能的 All 权限
  • 针对 Security 功能的 All 权限
重要提示

若要在您的空间中创建 .lists.items 数据流,请访问每个相应空间的 检测规则 (SIEM) 页面。

Elastic Cloud Serverless 包含具有检测权限的预定义角色

操作 具有访问权限的角色
管理规则 Threat Intelligence Analyst、Tier 3 Analyst、Detections Eng、SOC Manager、Endpoint Policy Manager、Platform Engineer、Editor
查看规则(只读) Tier 1 Analyst、Tier 2 Analyst、Viewer、Endpoint Operations Analyst
查看警报和实体风险评分(只读) Viewer、Editor、Tier 1 Analyst、Tier 2 Analyst、Tier 3 Analyst、Threat Intelligence Analyst、Rule author、SOC Manager、Detections Eng、Platform Engineer、Endpoint Operations Analyst、Endpoint Policy Manager
管理警报 除 Viewer 外的所有角色
管理例外和值列表 Threat Intelligence Analyst、Tier 3 Analyst、Detections Eng、SOC Manager、Endpoint Policy Manager、Platform Engineer、Editor
查看例外和值列表(只读) Tier 1 Analyst、Tier 2 Analyst、Viewer、Endpoint Operations Analyst
© . This website operates independently and is not affiliated with or endorsed by Elasticsearch B.V. All brand names, logos, and trademarks are the property of their respective owners.