正在加载

隔离主机

Elastic Stack 无服务器安全

主机隔离允许您将主机与网络隔离,阻止与网络上其他主机的通信,直到您释放主机。 隔离主机对于响应恶意活动或防止潜在攻击非常有用,因为它可防止跨其他主机的横向移动。

但是,被隔离的主机仍然可以将数据发送到 Elastic Security。 您还可以创建主机隔离例外,允许隔离的主机仍然可以与特定的 IP 地址通信,即使它们被阻止访问网络的其余部分。

要求
  • 主机隔离需要 Elastic Stack 中的相应订阅或 Serverless 中的项目功能

  • 主机必须安装带有 Elastic Defend 集成的 Elastic Agent。

  • 对于 Elastic Stack 版本 >= 7.15.0 和 Serverless,主机隔离支持运行 Windows、macOS 和以下 Linux 发行版的端点

    • CentOS/RHEL 8
    • Debian 11
    • Ubuntu 18.04、20.04 和 22.04
    • AWS Linux 2
  • 要隔离和释放运行任何操作系统的计算机,您必须拥有 Host Isolation 权限或适当的用户角色。

Endpoint page highlighting a host that's been isolated

您可以从检测警报的详细信息弹出窗口、端点页面或端点响应控制台隔离主机。 成功隔离主机后,Agent status 字段旁边会显示 Isolated 状态,您可以在警报详细信息弹出窗口或端点列表表中查看该状态。

提示

如果请求失败,请先验证 Elastic Agent 和您的端点是否都在线,然后再重试。

在主机上执行的所有操作都会在主机的响应操作历史记录中进行跟踪,您可以从“端点”页面访问该历史记录。 有关更多信息,请参阅隔离主机 > 查看主机隔离历史记录

成功隔离主机后,会将 Isolated 状态添加到端点。 活动最终用户会收到一条通知,告知计算机已与网络隔离

Host isolated notification message

成功释放主机后,会从端点中删除 Isolated 状态。 活动最终用户会收到一条通知,告知计算机已重新连接到网络

Host released notification message

要确认主机是否已成功隔离或释放,请检查响应操作历史记录,其中记录了在主机上执行的响应操作。

转到端点页面,单击端点的名称,然后单击响应操作历史记录选项卡。 您可以过滤此视图中显示的信息。 有关更多详细信息,请参阅响应操作历史记录

Response actions history page UI
© . All rights reserved.