Elastic Security 8.18 和 9.0 中的新功能

作者:來自? Elastic?Mark Settle, Tamarian Del Conte, James Spiteri, Tinsae Erkailo, Charles Davison, Raquel Tabuyo, Kseniia Ignatovych, Paul Ewing, Smriti

檢測規則的自動遷移、用于 ES|QL 的 Lookup Join、AI 功能增強,以及更多功能。

Elastic Security 8.18 和 9.0 帶來了幫助安全運營團隊更高效工作、快速響應威脅的更新。此版本包括為 Splunk SIEM 用戶提供的遷移支持、新的 ES|QL Lookup Join 功能,簡化數據豐富和分析,以及多個可用性改進。攻擊發現和自動導入現在已正式發布(GA),并且對 Elastic AI Assistant 的改進以及對自定義檢測規則的支持也已加入。

Elastic Security 端點功能現在包括與 Microsoft Defender 和 CrowdStrike 的自動化響應集成,以及通過機器學習進行主機流量異常檢測。這些新增功能有助于減少手動工作量,加速調查,并增強端點可見性和響應能力。

簡化從傳統?SIEM 遷移到 Elastic Security

遷移到新的 SIEM 可能會使一些團隊陷入使用過時解決方案的困境,從而減緩檢測、調查和響應的速度。Elastic Security 8.18 和 9.0 中的新功能自動遷移,加速了你向現代 SIEM 的過渡。

我們首次發布的自動遷移,目前在技術預覽階段,提供了一個 AI 驅動的工作流程,用于將傳統?SIEM 檢測規則遷移到 Elastic Security。我們首次支持 Splunk,包括多租戶環境,并計劃盡快擴展到其他傳統?SIEM。還計劃支持其他類型的 SIEM 內容,如儀表盤和可視化。

Elastic security

自動遷移加速了將傳統?SIEM 內容遷移到 Elastic Security 的過程,從現有的檢測規則開始。它將某些規則映射到 Elastic Security Labs 主動維護的預構建檢測,并將許多其他規則(包括相關的查找和宏)轉換為在 Elastic 中運行。

該 AI 驅動的功能驗證轉換后的規則,確保它們按預期運行,并在缺少所需數據源時推薦相關集成。為了高效審查,它將原始規則和轉換后的規則并排呈現。當需要進一步更新時,Elastic AI Assistant 引導實踐者采取最佳后續行動。

通過 ES|QL 中的連接功能進行臨時數據豐富

此版本引入了 Elasticsearch 查詢語言(ES|QL)中的 Lookup Join 支持 —— 這是一個備受需求的功能,顯著增強了 Elastic Security 中的數據關聯工作流。憑借這一新功能,實踐者現在可以在查詢中動態增強分析,使用 Lookup Join 功能。

與需要預配置策略和策略執行的數據豐富工作流不同,ES|QL Lookup Join 允許用戶動態地跨數據集進行關聯。無論是匹配資產元數據、用戶屬性、威脅情報,還是業務上下文,現在都更容易將相關上下文納入調查。

讓我們看看一個實際的安全用例。在警報甄別過程中,分析人員經常會問:“這個警報是否包含威脅源中標記的 IOCs?關于主機或用戶實體是否有更多信息?我是否能通過組織特定的數據了解更多關于這個警報的內容?”所有這些問題通常意味著分析人員在另一個索引中尋找更多信息,這是一個經典的 Join 用例。現在,你可以做到這一點!

在下面的視頻中,你可以看到用戶如何查詢警報中的屬性(例如文件名),然后與其他數據存儲(如威脅源)進行比較,并將這些信息返回到最終結果中!

Elastic security join

Elastic Security 繼續引領 AI 和 SIEM 的發展

攻擊發現和自動導入現在已正式發布(GA),并且在 Elastic Security 的 AI 功能上進行了增強:

  • 攻擊發現(Attack Discovery)全面評估傳入的警報,揭示正在發展的攻擊并指導分析人員阻止它們。通過對警報過濾和自定義日期范圍的支持,你可以完全控制分析的內容,幫助 Elastic 提取出重要的信息。
  • 自動導入(Automatic Import)可以在幾分鐘內構建自定義數據集成 —— 現在它還可以構建從任何 REST API 獲取數據所需的配置。只需上傳 OpenAPI 規范,讓自動導入處理其余部分,確保數據以最小的努力實現無縫導入。
  • Elastic AI Assistant現在會在其響應中引用來源,因此你可以看到信息的來源。它還引入了一個 API 來管理知識來源,并改進了審計日志記錄。這些更新反映了我們對可解釋 AI 的持續關注,確保助手既有幫助又具可追溯性。

在不丟失自定義更改的情況下更新 Elastic 構建的規則

Elastic 包括了由 Elastic Security Labs 構建和維護的 1,300 多條檢測規則。組織有時會根據特定需求調整這些規則(例如,調整條件、添加標簽)。從 8.18 版本開始,你可以應用規則更新而不覆蓋自定義更改。

僅去年,Elastic Security Labs 就改進了現有規則超過 2,400 次。通過這種規則管理增強功能,已經進行過修改的組織可以繼續受益于這些更新,而無需手動重新應用自定義內容。這使得隨著時間推移,定制和維護預構建檢測規則變得更加容易,簡化了檢測工程工作流,并幫助團隊用更少的努力擴展到更多的用例。

Customization - Update Elastic-built rules

通過自動故障排除消除沖突

在已有殺毒軟件或 EDR 工具的環境中部署端點保護可能會導致軟件沖突。一個新的 AI 驅動的故障排除工作流程(從 Elastic Agent 開始)有助于避免這些問題,確保 Defend 集成不會干擾主機上的其他軟件。

由生成式 AI 驅動的自動故障排除功能可以檢測已安裝的安全工具,并指導你將其添加為受信應用程序。這個任務過去需要通過系統數據進行深入挖掘并手動配置所有內容。現在,它變得更快、更容易、更可靠,讓你可以放心地部署,并保持保護運行而不會中斷。

從 Elastic Security 執行第三方端點響應操作

Elastic 繼續發展成為一個統一的、供應商無關的平臺,用于端點分析 —— 為分析人員提供一個集成的解決方案,以便在任何環境中進行檢測、調查和響應。基于在 Elastic Defend 中采取響應操作的能力,分析人員現在可以直接對由 CrowdStrike Falcon、Microsoft Defender for Endpoint 和 SentinelOne 保護的主機采取行動 —— 無需離開 Elastic 界面。

這包括隔離或釋放主機、收集文件、運行腳本(CrowdStrike)、列出或終止進程(SentinelOne),所有操作都在平臺之間進行實時同步。這些雙向集成簡化了響應工作流,減少了上下文切換,使得跨不同端點部署執行一致的、經過充分考慮的操作變得更加容易 —— 一切都可以在單一的集中工作區中完成。

Microsoft Defender for Endpoint

無需安裝的集成

Elastic 在 8.16 版本中首次推出了無需安裝的數據集成,簡化了云安全態勢管理。在此版本中,我們將無代理支持(公開測試版)擴展到 15 種廣泛使用的集成,包括 CrowdStrike、Google Workspace、Microsoft 365 Defender、Okta、Qualys VMDR、SentinelOne 等。

這些集成使得將有價值的安全和 IT 數據導入 Elastic 變得更加容易,無需安裝代理或管理數據導入基礎設施。在集成設置過程中,只需選擇無代理選項(agentless option)即可開始流式傳輸數據。這種更廣泛的支持幫助團隊加速各種分析用例——從身份和端點可見性到資產清單和基于風險的警報 —— 無需額外的操作開銷。

嘗試一下

請閱讀 Elastic Security 發布說明,了解更多這些功能。

體驗 Elastic Security 的最快、最簡單方式是在 Elastic Cloud Serverless 上。立即嘗試。

本文中所描述的任何功能或功能的發布和時機完全由 Elastic 自行決定。任何當前不可用的功能、支持計劃或功能可能無法按時或完全交付,提及這些計劃或想法僅反映我們的戰略目標和方向。這些計劃可能會更新、取消或推遲。

在本文中,我們可能使用或提到第三方生成式 AI 工具,這些工具由各自的所有者擁有和運營。Elastic 無法控制這些第三方工具,我們對其內容、操作或使用不承擔任何責任,也不對因使用這些工具而產生的任何損失或損害負責。在使用 AI 工具處理個人、敏感或機密信息時,請謹慎行事。您提交的任何數據可能會用于 AI 訓練或其他目的。我們不能保證您提供的信息會被安全或保密地存儲。使用任何生成式 AI 工具之前,您應熟悉其隱私政策和使用條款。

Elastic、Elasticsearch 和相關標志是 Elasticsearch N.V. 在美國和其他國家的商標、標識或注冊商標。Splunk 和其他相關標志是 Splunk Inc. 在美國和其他國家的商標或注冊商標。Microsoft 和其他相關標志是 Microsoft 集團公司 的商標。Crowdstrike 是 Crowdstrike, Inc. 的商標。SentinelOne 是 SentinelOne, Inc. 的注冊商標。所有其他公司和產品名稱均為各自所有者的商標、標識或注冊商標。

原文:New in Elastic Security 8.18 and 9.0: Automatic Migration, ES|QL Lookup Join | Elastic Blog

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/bicheng/79190.shtml
繁體地址,請注明出處:http://hk.pswp.cn/bicheng/79190.shtml
英文地址,請注明出處:http://en.pswp.cn/bicheng/79190.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

gradle-緩存、依賴、初始化腳本、倉庫配置目錄詳解

1.啟用init.gradle文件的方法 在命令置頂文件,例如gradle --init-script yourdir/init.gradle -q taskName,你可以多次輸入此命令來制定多個init文件把init.gradle文件放到USER_HOME/.gradle/目錄下把以.gradle結尾的文件放到USER_HOME/.gradle/.init.d/目錄下把以…

vue3使用<el-date-picker分別設置開始時間和結束時間時,設置開始時間晚于當前時間,開始時間早于結束時間,結束時間晚于開始時間

vue3使用<el-date-picker分別設置開始時間和結束時間時&#xff0c;設置開始時間晚于當前時間&#xff0c;開始時間早于結束時間&#xff0c;結束時間晚于開始時間 為避免出現填寫結束事件后再次修改開始時間&#xff0c;導致開始時間晚于結束時間&#xff0c;添加 change“…

機器學習實操 第一部分 機器學習基礎 第7章 集成學習與隨機森林

機器學習實操 第一部分 機器學習基礎 第7章 集成學習與隨機森林 內容概要 第7章深入探討了集成學習方法&#xff0c;這是一種結合多個預測模型&#xff08;如分類器或回歸器&#xff09;以提高預測性能的技術。這些方法通過利用群體的智慧&#xff0c;可以比單個模型獲得更好…

React Native 開發環境搭建:從零開始

&#x1f90d; 前端開發工程師、技術日更博主、已過CET6 &#x1f368; 阿珊和她的貓_CSDN博客專家、23年度博客之星前端領域TOP1 &#x1f560; 牛客高級專題作者、打造專欄《前端面試必備》 、《2024面試高頻手撕題》、《前端求職突破計劃》 &#x1f35a; 藍橋云課簽約作者、…

機器視覺橡膠制品檢測的應用

橡膠制品在生產過程中易出現劃痕、氣泡、缺料、毛邊、雜質嵌入等多種缺陷&#xff0c;這些缺陷往往微小且隨機分布&#xff0c;人工檢測不僅耗時&#xff0c;漏檢率也居高不下。尤其在汽車密封件、醫療硅膠制品等高端領域&#xff0c;微米級的缺陷都可能導致產品失效&#xff0…

1295.統計位數為偶數的數字

記錄 2025.4.30 題目&#xff1a; 思路&#xff1a; 1.數學觀察&#xff1a;位數不斷減去2&#xff0c;若最后位數為1則為奇數&#xff0c;反正為偶數。 2.庫函數&#xff1a;String.valueOf(int)或Integer.toString(int)函數&#xff08;快速獲得十進制的位數&#xff09;…

UniApp頁面路由詳解

一、路由系統概述 1.1 路由機制原理 UniApp基于Vue.js實現了一套跨平臺的路由管理系統&#xff0c;其核心原理是通過維護頁面棧來管理應用內不同頁面之間的跳轉關系。在小程序端&#xff0c;UniApp的路由系統會映射到對應平臺的原生導航機制&#xff1b;在H5端則基于HTML5 Hi…

氫混合氣配氣系統在傳感器檢測中的重要應用

? ?氫混合氣配氣系統是一種能夠精確配制氫氣與其他氣體&#xff08;如氮氣、空氣等&#xff09;混合比例的設備&#xff0c;在傳感器檢測領域具有非常廣泛的應用價值。隨著氫能技術的快速發展&#xff0c;氫氣傳感器的需求不斷增加&#xff0c;而氫混合氣配氣系統為傳感器…

IdeaVim 配置與使用指南

一、什么是 IdeaVim&#xff1f; IdeaVim 是 JetBrains 系列 IDE&#xff08;如 IntelliJ IDEA, WebStorm, PyCharm 等&#xff09;中的一個插件&#xff0c;讓你在 IDE 里使用 Vim 的按鍵習慣&#xff0c;大大提升效率。 安裝方法&#xff1a; 在 IDE 中打開 設置(Settings) →…

JVM GC垃圾回收算法

垃圾回收算法&#xff08;GC Algorithms&#xff09; JVM 根據對象生命周期特性&#xff08;分代假設&#xff09;采用不同的回收算法&#xff0c;核心算法包括&#xff1a; 標記-清除&#xff08;Mark-Sweep&#xff09; 此算法執行分兩階段。第一階段從引用根節點開始標記…

數智化招標采購系統針對供應商管理解決方案(采購如何管控供應商)

隨著《優化營商環境條例》深化實施&#xff0c;采購領域正通過政策驅動和技術賦能&#xff0c;全面構建供應商全生命周期管理體系&#xff0c;以規范化、數智化推動采購生態向透明、高效、智能方向持續升級。 鄭州信源數智化招標采購系統研發商&#xff0c;通過供應商管理子系…

Fiori學習專題二十五:Remote OData Service

之前我們都是使用本地JSON來顯示發票清單。這節課我們將調用一個UI5公共的OData Service 1.由于本地開發訪問OData服務https://services.odata.org/V2/Northwind/Northwind.svc/會產生跨域問題&#xff0c;所以這里我們需要使用代理 新建一個終端&#xff1a;執行&#xff1a;n…

文件讀取操作

如果需要從文件讀入數據&#xff0c;并把輸出數據保存為文件&#xff0c;需要使用文件讀取。 freopen為file reopen&#xff0c;意為文件重新打開&#xff0c;實現重定向標準輸入輸出第一個參數為文件名可以修改&#xff0c;輸入文件為.in&#xff0c;輸出文件為.out第二個參數…

[Linux網絡_68] 轉發 | 路由(Hop by Hop) | IP的分片和組裝

目錄 1.再談網絡轉發 2.路由 舉個例子 3.分片和組裝 IP 層 [Linux#67][IP] 報頭詳解 | 網絡劃分 | CIDR無類別 | DHCP動態分配 | NAT轉發 | 路由器 1.再談網絡轉發 我們在上一篇文章中知道了路由器的功能有&#xff1a; 轉發DHCP | 組建局域網NAT 組建局域網功能表現&…

如何使用C語言手搓斐波那契數列?

斐波那契數列&#xff0c;第0項為0&#xff0c;第1項為1&#xff0c;第2項開始每項等于前兩之和。&#xff08;有些題目從第一項開始&#xff0c;第一項為1&#xff0c;第二項也為1&#xff09;。 運行時&#xff0c;輸入的n代表的是項數&#xff0c;而輸出則代表的是該項的值。…

java: 警告: 源發行版 21 需要目標發行版 21

解決這個問題看三個地方的SDK版本信息是否正確&#xff1a; 1&#xff0c;打開cmd命令&#xff0c;輸入 java -version ,查看版本是否正確&#xff1b; 2&#xff0c;打開模塊設置&#xff08;F4&#xff09;&#xff0c;查看項目的SDK 3&#xff0c;查看模塊的SDK

一區思路!挑戰5天一篇NHANES預測模型 DAY1-5

挑戰5天一篇預測模型NHANES Day1! 近期美國關閉seer數據庫的信息在互聯網上廣泛傳播&#xff0c;大家都在擔心數據庫挖掘是否還能做。這個問題其實是有答案的&#xff0c;數據庫挖掘肯定能做&#xff0c;做沒被關的數據庫即可&#xff0c;同時留意一些國產數據庫&#xff5e;…

centos7安裝NVIDIA顯卡

裝備工作 我的系統版本 cat /etc/centos-releaseCentOS Linux release 7.9.2009 (Core) 內核版本 rpm -q kernel或者 rpm -qa|grep kernelkernel-3.10.0-1160.el7.x86_64 注意以上輸出內核版本&#xff0c;按照我下面的操作步驟&#xff0c;不會出問題。否則重裝系統都有可…

Web應用開發指南

一、引言 隨著互聯網的迅猛發展&#xff0c;Web應用已深度融入日常生活的各個方面。為滿足用戶對性能、交互與可維護性的日益增長的需求&#xff0c;開發者需要一整套高效、系統化的解決方案。在此背景下&#xff0c;前端框架應運而生。不同于僅提供UI組件的工具庫&#xff0c…

Java @Transactional事物隔離級別和默認值詳解

在 Java 開發中&#xff0c;Transactional 注解是 Spring 框架中用于管理事務的重要工具。它提供了多種配置選項&#xff0c;其中事務隔離級別是一個關鍵屬性。本文將深入探討 Transactional 注解的隔離級別默認值&#xff0c;并通過具體代碼示例幫助你更好地理解和應用事務隔離…