Elastic Security 8.18 和 9.0 中的新功能

作者:来自  Elastic Mark Settle, Tamarian Del Conte, James Spiteri, Tinsae Erkailo, Charles Davison, Raquel Tabuyo, Kseniia Ignatovych, Paul Ewing, Smriti

检测规则的自动迁移、用于 ES|QL 的 Lookup Join、AI 功能增强,以及更多功能。

Elastic Security 8.18 和 9.0 带来了帮助安全运营团队更高效工作、快速响应威胁的更新。此版本包括为 Splunk SIEM 用户提供的迁移支持、新的 ES|QL Lookup Join 功能,简化数据丰富和分析,以及多个可用性改进。攻击发现和自动导入现在已正式发布(GA),并且对 Elastic AI Assistant 的改进以及对自定义检测规则的支持也已加入。

Elastic Security 端点功能现在包括与 Microsoft Defender 和 CrowdStrike 的自动化响应集成,以及通过机器学习进行主机流量异常检测。这些新增功能有助于减少手动工作量,加速调查,并增强端点可见性和响应能力。

简化从传统 SIEM 迁移到 Elastic Security

迁移到新的 SIEM 可能会使一些团队陷入使用过时解决方案的困境,从而减缓检测、调查和响应的速度。Elastic Security 8.18 和 9.0 中的新功能自动迁移,加速了你向现代 SIEM 的过渡。

我们首次发布的自动迁移,目前在技术预览阶段,提供了一个 AI 驱动的工作流程,用于将传统 SIEM 检测规则迁移到 Elastic Security。我们首次支持 Splunk,包括多租户环境,并计划尽快扩展到其他传统 SIEM。还计划支持其他类型的 SIEM 内容,如仪表盘和可视化。

Elastic security

自动迁移加速了将传统 SIEM 内容迁移到 Elastic Security 的过程,从现有的检测规则开始。它将某些规则映射到 Elastic Security Labs 主动维护的预构建检测,并将许多其他规则(包括相关的查找和宏)转换为在 Elastic 中运行。

该 AI 驱动的功能验证转换后的规则,确保它们按预期运行,并在缺少所需数据源时推荐相关集成。为了高效审查,它将原始规则和转换后的规则并排呈现。当需要进一步更新时,Elastic AI Assistant 引导实践者采取最佳后续行动。

通过 ES|QL 中的连接功能进行临时数据丰富

此版本引入了 Elasticsearch 查询语言(ES|QL)中的 Lookup Join 支持 —— 这是一个备受需求的功能,显著增强了 Elastic Security 中的数据关联工作流。凭借这一新功能,实践者现在可以在查询中动态增强分析,使用 Lookup Join 功能。

与需要预配置策略和策略执行的数据丰富工作流不同,ES|QL Lookup Join 允许用户动态地跨数据集进行关联。无论是匹配资产元数据、用户属性、威胁情报,还是业务上下文,现在都更容易将相关上下文纳入调查。

让我们看看一个实际的安全用例。在警报甄别过程中,分析人员经常会问:“这个警报是否包含威胁源中标记的 IOCs?关于主机或用户实体是否有更多信息?我是否能通过组织特定的数据了解更多关于这个警报的内容?”所有这些问题通常意味着分析人员在另一个索引中寻找更多信息,这是一个经典的 Join 用例。现在,你可以做到这一点!

在下面的视频中,你可以看到用户如何查询警报中的属性(例如文件名),然后与其他数据存储(如威胁源)进行比较,并将这些信息返回到最终结果中!

Elastic security join

Elastic Security 继续引领 AI 和 SIEM 的发展

攻击发现和自动导入现在已正式发布(GA),并且在 Elastic Security 的 AI 功能上进行了增强:

  • 攻击发现(Attack Discovery)全面评估传入的警报,揭示正在发展的攻击并指导分析人员阻止它们。通过对警报过滤和自定义日期范围的支持,你可以完全控制分析的内容,帮助 Elastic 提取出重要的信息。
  • 自动导入(Automatic Import)可以在几分钟内构建自定义数据集成 —— 现在它还可以构建从任何 REST API 获取数据所需的配置。只需上传 OpenAPI 规范,让自动导入处理其余部分,确保数据以最小的努力实现无缝导入。
  • Elastic AI Assistant现在会在其响应中引用来源,因此你可以看到信息的来源。它还引入了一个 API 来管理知识来源,并改进了审计日志记录。这些更新反映了我们对可解释 AI 的持续关注,确保助手既有帮助又具可追溯性。

在不丢失自定义更改的情况下更新 Elastic 构建的规则

Elastic 包括了由 Elastic Security Labs 构建和维护的 1,300 多条检测规则。组织有时会根据特定需求调整这些规则(例如,调整条件、添加标签)。从 8.18 版本开始,你可以应用规则更新而不覆盖自定义更改。

仅去年,Elastic Security Labs 就改进了现有规则超过 2,400 次。通过这种规则管理增强功能,已经进行过修改的组织可以继续受益于这些更新,而无需手动重新应用自定义内容。这使得随着时间推移,定制和维护预构建检测规则变得更加容易,简化了检测工程工作流,并帮助团队用更少的努力扩展到更多的用例。

Customization - Update Elastic-built rules

通过自动故障排除消除冲突

在已有杀毒软件或 EDR 工具的环境中部署端点保护可能会导致软件冲突。一个新的 AI 驱动的故障排除工作流程(从 Elastic Agent 开始)有助于避免这些问题,确保 Defend 集成不会干扰主机上的其他软件。

由生成式 AI 驱动的自动故障排除功能可以检测已安装的安全工具,并指导你将其添加为受信应用程序。这个任务过去需要通过系统数据进行深入挖掘并手动配置所有内容。现在,它变得更快、更容易、更可靠,让你可以放心地部署,并保持保护运行而不会中断。

从 Elastic Security 执行第三方端点响应操作

Elastic 继续发展成为一个统一的、供应商无关的平台,用于端点分析 —— 为分析人员提供一个集成的解决方案,以便在任何环境中进行检测、调查和响应。基于在 Elastic Defend 中采取响应操作的能力,分析人员现在可以直接对由 CrowdStrike Falcon、Microsoft Defender for Endpoint 和 SentinelOne 保护的主机采取行动 —— 无需离开 Elastic 界面。

这包括隔离或释放主机、收集文件、运行脚本(CrowdStrike)、列出或终止进程(SentinelOne),所有操作都在平台之间进行实时同步。这些双向集成简化了响应工作流,减少了上下文切换,使得跨不同端点部署执行一致的、经过充分考虑的操作变得更加容易 —— 一切都可以在单一的集中工作区中完成。

Microsoft Defender for Endpoint

无需安装的集成

Elastic 在 8.16 版本中首次推出了无需安装的数据集成,简化了云安全态势管理。在此版本中,我们将无代理支持(公开测试版)扩展到 15 种广泛使用的集成,包括 CrowdStrike、Google Workspace、Microsoft 365 Defender、Okta、Qualys VMDR、SentinelOne 等。

这些集成使得将有价值的安全和 IT 数据导入 Elastic 变得更加容易,无需安装代理或管理数据导入基础设施。在集成设置过程中,只需选择无代理选项(agentless option)即可开始流式传输数据。这种更广泛的支持帮助团队加速各种分析用例——从身份和端点可见性到资产清单和基于风险的警报 —— 无需额外的操作开销。

尝试一下

请阅读 Elastic Security 发布说明,了解更多这些功能。

体验 Elastic Security 的最快、最简单方式是在 Elastic Cloud Serverless 上。立即尝试。

本文中所描述的任何功能或功能的发布和时机完全由 Elastic 自行决定。任何当前不可用的功能、支持计划或功能可能无法按时或完全交付,提及这些计划或想法仅反映我们的战略目标和方向。这些计划可能会更新、取消或推迟。

在本文中,我们可能使用或提到第三方生成式 AI 工具,这些工具由各自的所有者拥有和运营。Elastic 无法控制这些第三方工具,我们对其内容、操作或使用不承担任何责任,也不对因使用这些工具而产生的任何损失或损害负责。在使用 AI 工具处理个人、敏感或机密信息时,请谨慎行事。您提交的任何数据可能会用于 AI 训练或其他目的。我们不能保证您提供的信息会被安全或保密地存储。使用任何生成式 AI 工具之前,您应熟悉其隐私政策和使用条款。

Elastic、Elasticsearch 和相关标志是 Elasticsearch N.V. 在美国和其他国家的商标、标识或注册商标。Splunk 和其他相关标志是 Splunk Inc. 在美国和其他国家的商标或注册商标。Microsoft 和其他相关标志是 Microsoft 集团公司 的商标。Crowdstrike 是 Crowdstrike, Inc. 的商标。SentinelOne 是 SentinelOne, Inc. 的注册商标。所有其他公司和产品名称均为各自所有者的商标、标识或注册商标。

原文:New in Elastic Security 8.18 and 9.0: Automatic Migration, ES|QL Lookup Join | Elastic Blog

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/bicheng/79190.shtml
繁体地址,请注明出处:http://hk.pswp.cn/bicheng/79190.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

gradle-缓存、依赖、初始化脚本、仓库配置目录详解

1.启用init.gradle文件的方法 在命令置顶文件,例如gradle --init-script yourdir/init.gradle -q taskName,你可以多次输入此命令来制定多个init文件把init.gradle文件放到USER_HOME/.gradle/目录下把以.gradle结尾的文件放到USER_HOME/.gradle/.init.d/目录下把以…

vue3使用<el-date-picker分别设置开始时间和结束时间时,设置开始时间晚于当前时间,开始时间早于结束时间,结束时间晚于开始时间

vue3使用<el-date-picker分别设置开始时间和结束时间时&#xff0c;设置开始时间晚于当前时间&#xff0c;开始时间早于结束时间&#xff0c;结束时间晚于开始时间 为避免出现填写结束事件后再次修改开始时间&#xff0c;导致开始时间晚于结束时间&#xff0c;添加 change“…

机器学习实操 第一部分 机器学习基础 第7章 集成学习与随机森林

机器学习实操 第一部分 机器学习基础 第7章 集成学习与随机森林 内容概要 第7章深入探讨了集成学习方法&#xff0c;这是一种结合多个预测模型&#xff08;如分类器或回归器&#xff09;以提高预测性能的技术。这些方法通过利用群体的智慧&#xff0c;可以比单个模型获得更好…

React Native 开发环境搭建:从零开始

&#x1f90d; 前端开发工程师、技术日更博主、已过CET6 &#x1f368; 阿珊和她的猫_CSDN博客专家、23年度博客之星前端领域TOP1 &#x1f560; 牛客高级专题作者、打造专栏《前端面试必备》 、《2024面试高频手撕题》、《前端求职突破计划》 &#x1f35a; 蓝桥云课签约作者、…

机器视觉橡胶制品检测的应用

橡胶制品在生产过程中易出现划痕、气泡、缺料、毛边、杂质嵌入等多种缺陷&#xff0c;这些缺陷往往微小且随机分布&#xff0c;人工检测不仅耗时&#xff0c;漏检率也居高不下。尤其在汽车密封件、医疗硅胶制品等高端领域&#xff0c;微米级的缺陷都可能导致产品失效&#xff0…

1295.统计位数为偶数的数字

记录 2025.4.30 题目&#xff1a; 思路&#xff1a; 1.数学观察&#xff1a;位数不断减去2&#xff0c;若最后位数为1则为奇数&#xff0c;反正为偶数。 2.库函数&#xff1a;String.valueOf(int)或Integer.toString(int)函数&#xff08;快速获得十进制的位数&#xff09;…

UniApp页面路由详解

一、路由系统概述 1.1 路由机制原理 UniApp基于Vue.js实现了一套跨平台的路由管理系统&#xff0c;其核心原理是通过维护页面栈来管理应用内不同页面之间的跳转关系。在小程序端&#xff0c;UniApp的路由系统会映射到对应平台的原生导航机制&#xff1b;在H5端则基于HTML5 Hi…

氢混合气配气系统在传感器检测中的重要应用

​ ​氢混合气配气系统是一种能够精确配制氢气与其他气体&#xff08;如氮气、空气等&#xff09;混合比例的设备&#xff0c;在传感器检测领域具有非常广泛的应用价值。随着氢能技术的快速发展&#xff0c;氢气传感器的需求不断增加&#xff0c;而氢混合气配气系统为传感器…

IdeaVim 配置与使用指南

一、什么是 IdeaVim&#xff1f; IdeaVim 是 JetBrains 系列 IDE&#xff08;如 IntelliJ IDEA, WebStorm, PyCharm 等&#xff09;中的一个插件&#xff0c;让你在 IDE 里使用 Vim 的按键习惯&#xff0c;大大提升效率。 安装方法&#xff1a; 在 IDE 中打开 设置(Settings) →…

JVM GC垃圾回收算法

垃圾回收算法&#xff08;GC Algorithms&#xff09; JVM 根据对象生命周期特性&#xff08;分代假设&#xff09;采用不同的回收算法&#xff0c;核心算法包括&#xff1a; 标记-清除&#xff08;Mark-Sweep&#xff09; 此算法执行分两阶段。第一阶段从引用根节点开始标记…

数智化招标采购系统针对供应商管理解决方案(采购如何管控供应商)

随着《优化营商环境条例》深化实施&#xff0c;采购领域正通过政策驱动和技术赋能&#xff0c;全面构建供应商全生命周期管理体系&#xff0c;以规范化、数智化推动采购生态向透明、高效、智能方向持续升级。 郑州信源数智化招标采购系统研发商&#xff0c;通过供应商管理子系…

Fiori学习专题二十五:Remote OData Service

之前我们都是使用本地JSON来显示发票清单。这节课我们将调用一个UI5公共的OData Service 1.由于本地开发访问OData服务https://services.odata.org/V2/Northwind/Northwind.svc/会产生跨域问题&#xff0c;所以这里我们需要使用代理 新建一个终端&#xff1a;执行&#xff1a;n…

文件读取操作

如果需要从文件读入数据&#xff0c;并把输出数据保存为文件&#xff0c;需要使用文件读取。 freopen为file reopen&#xff0c;意为文件重新打开&#xff0c;实现重定向标准输入输出第一个参数为文件名可以修改&#xff0c;输入文件为.in&#xff0c;输出文件为.out第二个参数…

[Linux网络_68] 转发 | 路由(Hop by Hop) | IP的分片和组装

目录 1.再谈网络转发 2.路由 举个例子 3.分片和组装 IP 层 [Linux#67][IP] 报头详解 | 网络划分 | CIDR无类别 | DHCP动态分配 | NAT转发 | 路由器 1.再谈网络转发 我们在上一篇文章中知道了路由器的功能有&#xff1a; 转发DHCP | 组建局域网NAT 组建局域网功能表现&…

如何使用C语言手搓斐波那契数列?

斐波那契数列&#xff0c;第0项为0&#xff0c;第1项为1&#xff0c;第2项开始每项等于前两之和。&#xff08;有些题目从第一项开始&#xff0c;第一项为1&#xff0c;第二项也为1&#xff09;。 运行时&#xff0c;输入的n代表的是项数&#xff0c;而输出则代表的是该项的值。…

java: 警告: 源发行版 21 需要目标发行版 21

解决这个问题看三个地方的SDK版本信息是否正确&#xff1a; 1&#xff0c;打开cmd命令&#xff0c;输入 java -version ,查看版本是否正确&#xff1b; 2&#xff0c;打开模块设置&#xff08;F4&#xff09;&#xff0c;查看项目的SDK 3&#xff0c;查看模块的SDK

一区思路!挑战5天一篇NHANES预测模型 DAY1-5

挑战5天一篇预测模型NHANES Day1! 近期美国关闭seer数据库的信息在互联网上广泛传播&#xff0c;大家都在担心数据库挖掘是否还能做。这个问题其实是有答案的&#xff0c;数据库挖掘肯定能做&#xff0c;做没被关的数据库即可&#xff0c;同时留意一些国产数据库&#xff5e;…

centos7安装NVIDIA显卡

装备工作 我的系统版本 cat /etc/centos-releaseCentOS Linux release 7.9.2009 (Core) 内核版本 rpm -q kernel或者 rpm -qa|grep kernelkernel-3.10.0-1160.el7.x86_64 注意以上输出内核版本&#xff0c;按照我下面的操作步骤&#xff0c;不会出问题。否则重装系统都有可…

Web应用开发指南

一、引言 随着互联网的迅猛发展&#xff0c;Web应用已深度融入日常生活的各个方面。为满足用户对性能、交互与可维护性的日益增长的需求&#xff0c;开发者需要一整套高效、系统化的解决方案。在此背景下&#xff0c;前端框架应运而生。不同于仅提供UI组件的工具库&#xff0c…

Java @Transactional事物隔离级别和默认值详解

在 Java 开发中&#xff0c;Transactional 注解是 Spring 框架中用于管理事务的重要工具。它提供了多种配置选项&#xff0c;其中事务隔离级别是一个关键属性。本文将深入探讨 Transactional 注解的隔离级别默认值&#xff0c;并通过具体代码示例帮助你更好地理解和应用事务隔离…