Elastic Security: إنشاء قاعدة اكتشاف ودليل التحقيق

تبدأ قاعدة الاكتشاف الجيدة في Elastic Security من السلوك الذي يجب تحديده ومن البيانات المتاحة، وليس من اختيار لغة عشوائية. يتم اختيار نوع القاعدة المناسب، والتحقق من ECS والحقول، وكتابة الاستعلام، وتحديد الجدول الزمني والبحث التاريخي، والمخاطر والخطورة، والكبت والاستثناءات، ويتم إرفاق دليل تحقيق يوجه المحلل خلال الفرز والتحليل والاستجابة.
تتضمن Elastic Security محرك اكتشاف يقوم بتشغيل القواعد على بيانات Elasticsearch ويولد تنبيهات عند تحقق الشروط. تدعم عدة أنواع من القواعد، بما في ذلك الاستعلام المخصص، وترابط الأحداث باستخدام EQL، والعتبة، ومطابقة المؤشر، والمصطلحات الجديدة، وES|QL والتعلم الآلي. كل نوع يحل مشكلة مختلفة.
القاعدة التي تعيد النتائج ليست بالضرورة اكتشافًا مفيدًا. لتحويل الاستعلام إلى منتج تشغيلي، يلزم عقد بيانات، وجدول زمني، وسياق فرز، ومخاطر، واستثناءات، ومالك، وعملية اختبار، ودليل تحقيق. يجب أن يفهم المحلل الذي تلقى تنبيهًا في غضون دقائق ما تم اكتشافه، وما هي الحقول المهمة، وما هو الخطأ الإيجابي المحتمل وما يجب البحث عنه لاحقًا.




