查看和分析风险评分数据

编辑

Elastic Security 应用提供了多个选项来监控环境中主机和用户的风险态势变化。请使用 Elastic Security 应用中的以下位置来查看和分析风险评分数据:

我们建议您优先处理告警分类以识别异常或异常行为模式。

实体分析仪表盘

编辑

在实体分析仪表盘中,您可以访问实体关键性能指标 (KPI)、风险评分和级别。您也可以点击告警列中的数字链接,在告警页面上调查和分析告警。

如果您已启用实体存储,仪表盘还会显示实体部分,您可以在其中查看所有主机和用户及其风险和资产重要性数据。

Entity Analytics dashboard

告警分类

编辑

您可以优先处理告警分类,使用 Elastic Security 应用中的以下功能来分析与高风险或业务关键实体相关的告警。

告警页面
编辑

使用告警表格来调查和分析:

  • 主机和用户风险级别
  • 主机和用户风险评分
  • 资产重要性

要在告警表格中显示实体风险评分和资产重要性数据,请选择字段,然后添加以下内容:

  • user.risk.calculated_levelhost.risk.calculated_level
  • user.risk.calculated_score_normhost.risk.calculated_score_norm
  • user.asset.criticalityhost.asset.criticality

了解更多关于自定义告警表格的信息。

Risk scores in the Alerts table
对与高风险或业务关键实体相关的告警进行分类
编辑

要分析与高风险或业务关键实体相关的告警,您可以按实体风险级别或资产重要性级别对其进行过滤或分组。

如果您在生成告警后更改了实体的重要级别,则该告警文档将包含原始重要级别,并且不会反映新的重要级别。

  • 使用下拉筛选控件按实体风险级别或资产重要性级别筛选告警。为此,编辑默认控件以按以下内容筛选:

    • user.risk.calculated_levelhost.risk.calculated_level (实体风险级别)

      Alerts filtered by high host risk level
    • user.asset.criticalityhost.asset.criticality (资产重要性级别)

      Filter alerts by asset criticality level
  • 要按实体风险级别或资产重要性级别对告警进行分组,请选择按告警分组,然后选择自定义字段并搜索:

    • host.risk.calculated_leveluser.risk.calculated_level (实体风险级别)

      Alerts grouped by host risk levels
    • host.asset.criticalityuser.asset.criticality (资产重要性级别)

      Alerts grouped by entity asset criticality levels
    • 您可以进一步按最高实体风险评分对分组后的告警进行排序。

      1. 展开风险级别组(例如,)或资产重要性组(例如,高影响)。
      2. 选择排序字段选择要排序的字段
      3. 按以下顺序选择字段:

        1. host.risk.calculated_score_normuser.risk.calculated_score_norm高-低
        2. 风险评分高-低
        3. @timestamp新-旧
      High-risk alerts sorted by host risk score
告警详情浮层
编辑

要在告警详情浮层中访问风险评分数据,请选择洞察实体(在概述选项卡上)。

Risk scores in the Alerts flyout
主机和用户页面
编辑

在主机和用户页面上,您可以访问风险评分数据:

  • 所有主机所有用户选项卡上的主机风险级别用户风险级别列中。

    Host risk level data on the All hosts tab of the Hosts page
  • 主机风险用户风险选项卡上。

    Host risk data on the Host risk tab of the Hosts page
主机和用户详情页面
编辑

在主机详情和用户详情页面上,您可以访问风险评分数据:

  • 在概述部分。

    Host risk data in the Overview section of the host details page
  • 主机风险用户风险选项卡上。

    Host risk data on the Host risk tab of the host details page
主机和用户详情浮层
编辑

在主机详情和用户详情浮层中,您可以在风险摘要部分访问风险评分数据。

Host risk data in the Host risk summary section