隔离主机
主机隔离允许您将主机从网络中隔离,阻止其与网络中的其他主机进行通信,直到您释放该主机。隔离主机对于响应恶意活动或防范潜在攻击非常有用,因为它可以防止在其他主机之间进行横向移动。
不过,被隔离的主机仍然可以向 Elastic Security 发送数据。您还可以针对特定的 IP 地址创建主机隔离异常,即使被隔离的主机与网络的其余部分被阻断,它们仍可与这些 IP 地址进行通信。
您可以从检测警报的详细信息浮出窗、端点页面或端点响应控制台隔离主机。成功隔离主机后,Agent status 字段旁会显示 Isolated 状态,您可以在警报详细信息浮出窗或端点列表表格中查看该状态。
在主机上执行的所有操作都会记录在主机的响应操作历史记录中,您可以从端点页面访问该历史记录。有关更多信息,请参考隔离主机 > 查看主机隔离历史记录。
从事件或检测警报中隔离主机
执行以下操作之一:
-
从事件分析器视图:点击一个事件。 - 从警报表格或时间线:点击 查看详情 (
)。 - 从附带警报的案情中:点击 显示警报详情 (>)。
-
点击 采取行动 → 隔离主机。
输入描述您为何要隔离该主机的注释(可选)。
点击 确认。
从端点隔离主机
在导航菜单中找到 Endpoints 或使用全局搜索字段,然后进行以下任一操作
- 在 Endpoint 列中选择相应的端点,然后在端点详细信息浮出窗中点击 采取行动 → 隔离主机。
- 点击相应端点上的 Actions 菜单 (…),然后选择 隔离主机。
输入描述您为何要隔离该主机的注释(可选)。
点击 确认。
从响应控制台隔离主机
使用规则的端点响应操作自动隔离主机
请注意,自动主机隔离可能会导致意料之外的后果,例如干扰合法用户的活动或阻断关键业务流程。
将端点响应操作添加到新规则或现有自定义查询规则中。每当满足规则条件时,端点响应操作就会运行
- 新规则:在创建自定义查询规则的最后一步,转到 Response Actions 部分并选择 Elastic Defend。
- 现有规则:编辑规则的设置,然后转到 Actions 标签页。在该标签页中,在 Response Actions 部分下选择 Elastic Defend。
在 Response action 字段中,选择 Isolate。
输入描述您为何要隔离该主机的注释(可选)。
要完成响应操作的添加,请点击 Create & enable rule(针对新规则)或 Save changes(针对现有规则)。
主机成功隔离后,端点会添加 Isolated 状态。活跃的终端用户会收到一条通知,表明计算机已被从网络中隔离
从事件或检测警报中释放主机
执行以下操作之一:
-
从事件分析器视图:点击一个事件。 - 从警报表格或时间线:点击 查看详情 (
)。 - 从附带警报的案情中:点击 显示警报详情 (>)。
-
从警报详细信息浮出窗中,点击 采取行动 → 释放主机。
输入描述您为何要释放该主机的注释(可选)。
点击 确认。
从端点释放主机
在导航菜单中找到 Endpoints 或使用全局搜索字段,然后进行以下任一操作
- 在 Endpoint 列中选择相应的端点,然后在端点详细信息浮出窗中点击 采取行动 → 释放主机。
- 点击相应端点上的 Actions 菜单 (…),然后选择 释放主机。
输入描述您为何要释放该主机的注释(可选)。
点击 确认。
从响应控制台释放主机
主机成功释放后,端点将清除 Isolated 状态。活跃的终端用户会收到一条通知,表明计算机已重新连接到网络
要确认主机是否已成功隔离或释放,请检查响应操作历史记录,其中记录了对主机执行的响应操作。
转到 Endpoints 页面,点击端点的名称,然后点击 Response action history 标签页。您可以筛选此视图中显示的信息。有关更多详细信息,请参考响应操作历史记录。