加载中

从告警运行 Osquery

在与警报关联的主机上运行实时查询,以深入了解您的基础设施和操作系统。例如,使用 Osquery,您可以在系统中搜索可能导致该警报的入侵指标。然后,您可以使用这些数据来为您的调查和警报分类工作提供参考。

要求

要从警报中运行 Osquery

  1. 在“警报”表中执行以下操作之一

    • 单击查看详情按钮以打开警报详情悬浮窗,然后单击采取行动 → 运行 Osquery
    • 选择更多操作菜单 (),然后选择运行 Osquery
  2. 选择运行单个查询或查询包。

  3. 选择一个或多个要查询的 Elastic Agent 或组。开始在搜索字段中键入内容,即可按名称、ID、平台和策略获取 Elastic Agent 的建议。

    注意

    与警报关联的主机将自动被选中。您可以指定要查询的其他主机。

  4. 指定要运行的查询或查询包

    • 查询:选择一个已保存的查询,或者在文本框中输入一个新查询。输入查询后,您可以展开高级部分以为查询设置超时时间,并查看或设置实时查询结果中包含的映射 ECS 字段(可选)。

      注意

      覆盖查询的默认超时时间可支持运行时间较长的查询。Timeout 字段的默认值和支持的最小值是 60。支持的最大值是 900

      提示

      使用 占位符字段 将现有的警报数据动态添加到查询中。

    • Pack(包):从可用的查询包中进行选择。选择包后,该包中的所有查询都会显示出来。

      提示

      请参考预构建包了解如何使用和管理 Elastic 预构建包。

      Shows how to set up a single query
  5. 单击提交。查询结果将显示在悬浮窗中。

    注意

    有关查询结果的更多信息,请参考 检查 Osquery 结果

  6. 单击稍后保存以保存查询以便将来使用(可选)。

© . This website operates independently and is not affiliated with or endorsed by Elasticsearch B.V. All brand names, logos, and trademarks are the property of their respective owners.