安全态势管理

编辑

版本

1.11.0 (查看全部)

兼容的 Kibana 版本

8.16.0 或更高版本
9.0.0 或更高版本

支持的无服务器项目类型
这是什么?

安全

订阅级别
这是什么?

基本

支持级别
这是什么?

Elastic

使用安全态势管理集成,通过持续识别云基础设施中的配置风险和漏洞(例如,公开的存储桶、过度开放的网络对象和工作负载中的 Log4j 漏洞)来维护云中数据的机密性、完整性和可用性。请阅读下文,详细了解构成安全态势管理的组件:CSPM、KSPM 和 CNVM。

云安全态势管理 (CSPM)

编辑

CSPM 根据互联网安全中心 (CIS) 定义的强化指南,发现并评估云环境中的服务(如存储、计算、IAM 等),以帮助您识别和修复配置风险,例如:

  • 公开的存储桶
  • 未启用 MFA 的 IAM 用户
  • 允许远程服务器管理端口(22、3389 等)入站的网络对象

还有更多!有关 CSPM 的完整概述,包括分步入门指南,请查看CSPM 文档

Kubernetes 安全态势管理 (KSPM)

编辑

KSPM 根据互联网安全中心 (CIS) 定义的强化指南,发现并评估构成 Kubernetes 集群的组件,以帮助您识别和修复配置风险,例如:

  • 允许匿名身份验证的 Kubelete 服务器
  • 到负载均衡器的未加密流量
  • 允许具有 allowPrivilegeEscalation 权限的容器准入

还有更多!请查看KSPM 入门指南,获取有关如何开始使用 KSPM 的分步指导。

云原生漏洞管理 (CNVM)

编辑

云原生漏洞管理 (CNVM) - 一种高效而全面的解决方案,旨在发现和扫描工作负载,以识别云环境中的漏洞。借助 CNVM,您可以轻松识别云工作负载中的漏洞,例如操作系统软件包漏洞和特定于语言的软件包等。我们用户友好的界面还简化了漏洞分类的过程,并以简洁明了的方式提供详细的漏洞扫描结果。

请查看CNVM 入门指南,获取有关如何开始使用 CNVM 的分步指导。

使用 C/KSPM 和 CNVM

编辑

要使用 CSPM、KSPM 和 CNVM,您必须单独部署每个集成。部署集成后,下面描述的页面将开始填充安全态势数据。请阅读有关 CSPMKSPM 的相应用例部分,了解有关如何使用这些页面来深入了解和改善云安全态势的分步说明。

页面 描述

态势仪表板

态势仪表板概述了受监控的云帐户和 Kubernetes 集群的安全态势。您可以通过安全解决方案的仪表板部分访问态势仪表板。请阅读态势仪表板文档,了解更多信息。

发现

“发现”会传达在您的环境中发现的配置风险和漏洞。“发现”页面始终会显示最新的配置风险和漏洞。您可以在安全解决方案的主导航窗格中访问“发现”页面。请阅读“发现”文档,了解更多信息。

基准规则

基准包含用于评估特定环境安全配置的配置规则。您可以在安全解决方案的 管理 部分下的 云安全态势 中访问基准规则。要了解更多信息,请阅读基准规则文档

 

如有疑问,请查看KSPM 常见问题解答CSPM 常见问题解答CNVM 常见问题解答,或在我们的 社区 Slack 工作区#security#cloud-security 频道中直接与我们联系。

变更日志

编辑
变更日志
版本 详细信息 Kibana 版本

1.11.0

增强 (查看拉取请求)
提升集成

增强 (查看拉取请求)
将 host.name 设置为小写

增强 (查看拉取请求)
增加版本

增强 (查看拉取请求)
将 deployment_mode agentless 添加到策略模板

增强 (查看拉取请求)
将 deployment_modes 添加到 cspm 策略模板并进行密钥字段 linting 检查

增强 (查看拉取请求)
更新软件包以包含新的 kibana 条件

增强 (查看拉取请求)
将 gcp.credentials.json 密钥更改为 true

增强 (查看拉取请求)
添加 observer.vendor 字段映射

增强 (查看拉取请求)
添加 observer.vendor 字段

增强 (查看拉取请求)
弃用 vulneravility 数据视图资产。

增强 (查看拉取请求)
弃用数据视图资产。

增强 (查看拉取请求)
related.entity 添加到 cspm

增强 (查看拉取请求)
提高预发布版本

8.16.0 或更高版本
9.0.0 或更高版本

1.10.1

增强 (查看拉取请求)
添加 observer.vendor 字段

8.15.0 或更高版本

1.10.0

增强 (查看拉取请求)
提升集成

增强 (查看拉取请求)
支持 CSPM 和 KSPM 中的条件

增强 (查看拉取请求)
将字段类型更改为 password(如果 isSecret 为 true)

增强 (查看拉取请求)
增加版本

增强 (查看拉取请求)
添加云形成模板 URL 以创建直接访问密钥凭据

8.15.0 或更高版本

1.9.0

错误修复 (查看拉取请求)
还原文本区域字段的密钥

增强 (查看拉取请求)
更新 cloudbeat 版本

增强 (查看拉取请求)
更新发现摄取管道以删除空的 cloud.account.id 和 cloud.account.name

错误修复 (查看拉取请求)
修复摄取管道中缺少 cluster_id 的错误

增强 (查看拉取请求)
将字段转换为密钥

8.14.0 或更高版本

1.8.0

增强 (查看拉取请求)
提高版本

增强 (查看拉取请求)
添加 cloudsecurity_cdr 子类别标签。

增强 (查看拉取请求)
添加缺失的 CIS Azure 规则模板

错误修复 (查看拉取请求)
回滚 CIS Azure 规则 9.3、9.10

错误修复 (查看拉取请求)
回滚密钥采用

增强功能 (查看拉取请求)
添加 CIS Azure 规则 6.1、6.2、6.3、6.4

增强功能 (查看拉取请求)
添加缺失的 ECS 编排器字段

增强功能 (查看拉取请求)
采用密钥

增强功能 (查看拉取请求)
增加版本

8.13.0 或更高版本

1.7.1

错误修复 (查看拉取请求)
删除禁用的字段。

8.12.0 或更高版本

1.7.0

增强功能 (查看拉取请求)
8.12 版本升级

增强功能 (查看拉取请求)
Azure 规则模板更新

增强功能 (查看拉取请求)
提升 Azure 模板分支

增强功能 (查看拉取请求)
支持 Azure 管理组

增强功能 (查看拉取请求)
添加 CIS Azure 5.3.1

错误修复 (查看拉取请求)
更新所有 CSPM 提供程序以每 24 小时运行一次

增强功能 (查看拉取请求)
Azure 凭据配置

增强功能 (查看拉取请求)
CloudFormation 版本加固

8.12.0 或更高版本

1.6.5

错误修复 (查看拉取请求)
GCP 组织 ID 作为字符串

8.11.0 或更高版本

1.6.4

错误修复 (查看拉取请求)
分配默认 GCP 帐户类型

增强功能 (查看拉取请求)
仅基于版本的基本 CloudFormation URL

8.11.0 或更高版本

1.6.3

错误修复 (查看拉取请求)
更新 AWS 的 URL

8.11.0 或更高版本

1.6.2

增强功能 (查看拉取请求)
将软件包清单中的 format_version 更改为 3.0.0。从软件包清单中删除带点的 YAML 键。将 owner.type elastic 添加到软件包清单。添加缺失的 object_type 字段。添加安全功能。

8.11.0 或更高版本

1.6.1

增强功能 (查看拉取请求)
更新 Azure 的 ARM 链接

8.11.0 或更高版本

1.6.0

增强功能 (查看拉取请求)
支持在同一代理策略上进行多次安装

增强功能 (查看拉取请求)
添加对 Azure 基准的支持

增强功能 (查看拉取请求)
添加对 GCP 组织的支持

8.11.0 或更高版本

1.5.2

增强功能 (查看拉取请求)
重构 GCP 凭据

增强功能 (查看拉取请求)
验证 CloudFormation 中的 OrganizationalUnitIds

8.10.0 或更高版本

1.5.1

增强功能 (查看拉取请求)
将版本提升到 1.5.1

错误修复 (查看拉取请求)
删除标签的大小写并更改类型

8.10.0 或更高版本

1.5.0

增强功能 (查看拉取请求)
添加 CIS GCP 规则模板

错误修复 (查看拉取请求)
删除项目 ID 的默认值

增强功能 (查看拉取请求)
添加漏洞映射

增强功能 (查看拉取请求)
确保为管道错误正确设置 event.kind。

增强功能 (查看拉取请求)
为 GCP CSPM 集成添加 cloudshell URL

增强功能 (查看拉取请求)
添加了摄取处理器,将 cluster_id 复制到 orchestrator.cluster.id

增强功能 (查看拉取请求)
分离 KSPM 和 CSPM CloudFormation 模板

增强功能 (查看拉取请求)
修改 CIS GCP 配置

增强功能 (查看拉取请求)
支持 AWS 组织入职选项

增强功能 (查看拉取请求)
更新 CloudFormation 模板以使用 al2023 AMI 并增加 EBS 卷大小

8.10.0 或更高版本

1.4.0

增强功能 (查看拉取请求)
填充新的 CloudFormation 参数 ElasticArtifactServer

增强功能 (查看拉取请求)
发送 ElasticAgentVersion 的简短表示法

错误修复 (查看拉取请求)
修复 CIS 1.1.19 规则

8.9.0 或更高版本

1.3.0

增强功能 (查看拉取请求)
新的漏洞管理集成

增强功能 (查看拉取请求)
支持 ECS orchestrator.cluster.id 字段

增强功能 (查看拉取请求)
添加了类别和/或子类别。

增强功能 (查看拉取请求)
添加了漏洞管理周期并删除区域

增强功能 (查看拉取请求)
更改 CSPM 资源收集周期

增强功能 (查看拉取请求)
更新 CNVM 索引映射

增强功能 (查看拉取请求)
添加 CIS AWS 规则 1.16、1.17、1.19、1.20、2.1.5、2.3.3

8.8.0 或更高版本

1.2.11

增强 (查看拉取请求)
修复了自述文件

8.7.0 或更高版本

1.2.10

Bug 修复 (查看拉取请求)
添加 GCP/Azure 流

Bug 修复 (查看拉取请求)
修复 Beta 版本

Bug 修复 (查看拉取请求)
添加 GCP/Azure 流

增强 (查看拉取请求)
添加 CSPM/KSPM 图标

增强 (查看拉取请求)
将 rule_number 字段移动到 benchmark.rule_number

增强 (查看拉取请求)
将 RDS 获取器添加到 AWS CSPM hbs 文件

8.7.0 或更高版本

1.2.9

增强 (查看拉取请求)
将监控获取器添加到 aws cspm hbs 文件

8.7.0 或更高版本

1.2.8

增强 (查看拉取请求)
将云字段添加到映射

8.7.0 或更高版本

1.2.7

增强 (查看拉取请求)
将 cloudtrail 获取器添加到 aws cspm hbs 文件

8.7.0 或更高版本

1.2.6

增强 (查看拉取请求)
将 posture_type 字段添加到映射

8.7.0 或更高版本

1.2.5

增强 (查看拉取请求)
将 S3 获取器添加到 AWS CSPM hbs 文件

8.7.0 或更高版本

1.2.4

增强 (查看拉取请求)
从 csp 规则模板中删除 state

8.7.0 或更高版本

1.2.3

增强 (查看拉取请求)
将网络获取器添加到 aws cspm hbs 文件

8.7.0 或更高版本

1.2.2

增强 (查看拉取请求)
更新 cspm hbs 文件

8.7.0 或更高版本

1.2.1

增强 (查看拉取请求)
更新 CSP 映射

8.7.0 或更高版本

1.2.0

增强 (查看拉取请求)
CSPM 支持 8.7.0 的空间

8.7.0 或更高版本

1.1.2

增强 (查看拉取请求)
CSPM 支持 8.7.0 的空间

8.7.0 或更高版本

1.1.1

增强 (查看拉取请求)
CSPM 支持 8.6 的空间 - 修复

8.6.0 或更高版本

1.0.9

增强 (查看拉取请求)
CSPM 支持 8.6 的空间

8.6.0 或更高版本

1.1.0

增强 (查看拉取请求)
引入 CSPM

8.7.0 或更高版本

1.0.8

增强 (查看拉取请求)
更新屏幕截图和图标

8.6.0 或更高版本

1.0.7

增强 (查看拉取请求)
将 KSPM 添加到集成名称

8.6.0 或更高版本

1.0.6

增强 (查看拉取请求)
删除规则数据 yaml

8.6.0 或更高版本

1.0.5

Bug 修复 (查看拉取请求)
文档 Bug 修复

8.5.0 或更高版本

1.0.4

增强 (查看拉取请求)
更新了映射以包括 orchastrator.cluster.name。

8.5.0 或更高版本

1.0.3

增强 (查看拉取请求)
更新了自述文件以删除损坏的内部链接

8.5.0 或更高版本

1.0.2

增强 (查看拉取请求)
为 KSPM 添加 AWS EKS 文档

8.5.0 或更高版本

1.0.1

增强 (查看拉取请求)
将安全类别添加到包元数据。

8.5.0 或更高版本

1.0.0

增强 (查看拉取请求)
云安全态势集成现已正式发布。

8.5.0 或更高版本

0.0.33

增强 (查看拉取请求)
从 hbs 文件中删除不可配置的默认字段

0.0.32

增强 (查看拉取请求)
将 event 属性添加到 finding,此事件与 ECS 的事件规范匹配。由于 Cloudbeat 不再报告 cycle_id 映射,因此将其删除。

0.0.31

增强 (查看拉取请求)
存储 beat 配置文件以传播到 cloudbeat

0.0.30

增强 (查看拉取请求)
将 AWS 附加身份验证添加到 KSPM 集成

0.0.29

增强 (查看拉取请求)
将删除的最小年龄更新为 180 天

0.0.28

增强 (查看拉取请求)
为 findings 数据流添加 ILM 策略

0.0.27

增强 (查看拉取请求)
更新输入类型和变量名称以支持运行时配置

0.0.26

增强 (查看拉取请求)
版本更新

增强 (查看拉取请求)
更新 KSPM 集成自述文件

0.0.25

Bug 修复 (查看拉取请求)
从模板中删除未实现的 EKS 规则

0.0.24

增强 (查看拉取请求)
将发布标签更新为 beta

0.0.23

Bug 修复 (查看拉取请求)
修复规则 ID 错别字

0.0.22

增强 (查看拉取请求)
调整 findings 数据流映射以符合 ECS 约定

增强 (查看拉取请求)
关闭 findings 数据流的动态映射

增强 (查看拉取请求)
为 findings 数据流添加默认管道

0.0.21

增强 (查看拉取请求)
更新包显示名称

0.0.20

增强 (查看拉取请求)
从自述文件中删除 Kibana 配置部分

0.0.19

增强 (查看拉取请求)
添加 EKS 规则模板

增强 (查看拉取请求)
将日期时间字段添加到索引模式

增强 (查看拉取请求)
更新规则基准字段以包含 ID

0.0.18

增强 (查看拉取请求)
增强集成以支持 eks

0.0.17

增强 (查看拉取请求)
重构 csp-rule-template metadata 字段以适合 8.4.0 模式

0.0.16

增强 (查看拉取请求)
更新资源 ID 关键字映射

0.0.15

增强 (查看拉取请求)
更新资源 ID 映射

0.0.14

增强 (查看拉取请求)
添加规则 ID 和资源 ID 的映射,并恢复 Kibana 版本约束

0.0.13

增强 (查看拉取请求)
更新 Kibana 版本约束

0.0.12

增强 (查看拉取请求)
添加新的规则模板

0.0.11

增强 (查看拉取请求)
更新 elastic-agent 部署说明

0.0.10

增强 (查看拉取请求)
更新 CSP 规则配置模板

0.0.9

增强 (查看拉取请求)
更新 csp 规则模板

0.0.8

增强 (查看拉取请求)
将 dataYaml(规则激活 YAML)发送到 cloudbeat

0.0.7

增强 (查看拉取请求)
添加规则模板资产

0.0.6

增强 (查看拉取请求)
更新发现结果模板资产

0.0.5

增强 (查看拉取请求)
添加 CSP 规则模板资产

0.0.4

增强 (查看拉取请求)
添加最新发现结果数据视图

0.0.3

增强 (查看拉取请求)
更改 README

0.0.2

增强 (查看拉取请求)
更改 README

0.0.1

增强 (查看拉取请求)
软件包的初始草案