从告警运行 Osquery
在与警报关联的主机上运行实时查询,以深入了解您的基础设施和操作系统。例如,使用 Osquery,您可以在系统中搜索可能导致该警报的入侵指标。然后,您可以使用这些数据来为您的调查和警报分类工作提供参考。
要求
- 必须安装 Osquery manager 集成。
- Elastic Agent 的 状态 必须为
Healthy。如果不是,请参考 Fleet 和 Elastic Agent 常见问题。 - 您的角色必须在 Elastic Stack 中拥有相应的功能权限,或者在 Serverless 中拥有相应的用户角色。
要从警报中运行 Osquery
在“警报”表中执行以下操作之一
- 单击查看详情按钮以打开警报详情悬浮窗,然后单击采取行动 → 运行 Osquery。
- 选择更多操作菜单 (…),然后选择运行 Osquery。
选择运行单个查询或查询包。
选择一个或多个要查询的 Elastic Agent 或组。开始在搜索字段中键入内容,即可按名称、ID、平台和策略获取 Elastic Agent 的建议。
注意与警报关联的主机将自动被选中。您可以指定要查询的其他主机。
指定要运行的查询或查询包
单击提交。查询结果将显示在悬浮窗中。
注意有关查询结果的更多信息,请参考 检查 Osquery 结果。
单击稍后保存以保存查询以便将来使用(可选)。