Elastic Security: Создание правил обнаружения и руководство по расследованию

Хорошее правило обнаружения в Elastic Security начинается с поведения, которое необходимо идентифицировать, и доступных данных, а не с выбора случайного языка. Выберите подходящий тип правила, проверьте ECS и поля, напишите запрос, настройте расписание и период поиска, риск и серьезность, подавление и исключения, а также прикрепите руководство по расследованию, которое проведет аналитика через триаж, анализ и реагирование.
Elastic Security включает в себя механизм обнаружения, который запускает правила для данных Elasticsearch и генерирует оповещения при выполнении условий. Он поддерживает несколько типов правил, включая настраиваемые запросы, корреляцию событий с использованием EQL, пороговые значения, сопоставление индикаторов, новые термины, ES|QL и машинное обучение. Каждый тип решает свою задачу.
Правило, которое возвращает результаты, не обязательно является полезным обнаружением. Чтобы превратить запрос в операционный продукт, требуется контракт данных, расписание, контекст триажа, риск, исключения, владелец, процесс тестирования и руководство по расследованию. Аналитик, получивший оповещение, должен в течение нескольких минут понять, что было обнаружено, какие поля важны, что является вероятным ложным срабатыванием и что искать дальше.




