加载中

隔离主机

主机隔离允许您将主机从网络中隔离,阻止其与网络中的其他主机进行通信,直到您释放该主机。隔离主机对于响应恶意活动或防范潜在攻击非常有用,因为它可以防止在其他主机之间进行横向移动。

不过,被隔离的主机仍然可以向 Elastic Security 发送数据。您还可以针对特定的 IP 地址创建主机隔离异常,即使被隔离的主机与网络的其余部分被阻断,它们仍可与这些 IP 地址进行通信。

要求
  • 主机隔离需要 Elastic Stack 的相应订阅或 Serverless 中的项目功能层级

  • 主机必须安装带有 Elastic Defend 集成的 Elastic Agent。

  • 对于 Elastic Stack 7.15.0 及更高版本以及 Serverless,主机隔离支持运行 Windows、macOS 以及以下 Linux 发行版的端点

    • CentOS/RHEL 8
    • Debian 11
    • Ubuntu 18.04、20.04 和 22.04
    • AWS Linux 2
  • 要隔离和释放运行任何操作系统的主机,您必须拥有主机隔离权限或相应的用户角色。

Endpoint page highlighting a host that's been isolated

您可以从检测警报的详细信息浮出窗、端点页面或端点响应控制台隔离主机。成功隔离主机后,Agent status 字段旁会显示 Isolated 状态,您可以在警报详细信息浮出窗或端点列表表格中查看该状态。

在主机上执行的所有操作都会记录在主机的响应操作历史记录中,您可以从端点页面访问该历史记录。有关更多信息,请参考隔离主机 > 查看主机隔离历史记录

主机成功隔离后,端点会添加 Isolated 状态。活跃的终端用户会收到一条通知,表明计算机已被从网络中隔离

Host isolated notification message

主机成功释放后,端点将清除 Isolated 状态。活跃的终端用户会收到一条通知,表明计算机已重新连接到网络

Host released notification message

要确认主机是否已成功隔离或释放,请检查响应操作历史记录,其中记录了对主机执行的响应操作。

转到 Endpoints 页面,点击端点的名称,然后点击 Response action history 标签页。您可以筛选此视图中显示的信息。有关更多详细信息,请参考响应操作历史记录

Response actions history page UI
© . This website operates independently and is not affiliated with or endorsed by Elasticsearch B.V. All brand names, logos, and trademarks are the property of their respective owners.