news 2026/3/8 0:54:08

【Elasticsearch】审计日志(三):案例实战分析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
【Elasticsearch】审计日志(三):案例实战分析

Elasticsearch 审计日志》系列,共包含以下文章:

  • 审计日志(一):General settings
  • 审计日志(二):Compliance settings(合规性审计设置)
  • 审计日志(三):案例实战分析

😊 如果您觉得这篇文章有用 ✔️ 的话,请给博主一个一键三连 🚀🚀🚀 吧 (点赞 🧡、关注 💛、收藏 💚)!!!您的支持 💖💖💖 将激励 🔥 博主输出更多优质内容!!!

审计日志(三):案例实战分析

  • 1.测试数据写入
  • 2.按时间倒序,查询审计日志
  • 3.audit_category 聚合查询 ⭐⭐⭐
  • 4.查询指定 audit_category 的日志
  • 5.查询两个时间点之间的事件

1.测试数据写入

PUT/index_01{"settings":{"index":{"refresh_interval":"1s"}},"mappings":{"properties":{"name":{"type":"text","fields":{"keyword":{"type":"keyword","ignore_above":256}}},"age":{"type":"integer"},"sex":{"type":"keyword"},"birth":{"type":"date","format":"yyyy-MM-dd"},"about":{"type":"text","analyzer":"english"}}}}
POST/index_01/_doc/_bulk{"index":{"_id":1}}{"name":"刘备","age":20,"sex":"boy","birth":"1996-01-02","about":"i am a student"}{"index":{"_id":2}}{"name":"关羽","age":21,"sex":"boy","birth":"1995-01-02","about":"i like reading books"}

2.按时间倒序,查询审计日志

GET/security-auditlog-2025.08.17/_search{"query":{"match_all":{}},"sort":[{"@timestamp":{"order":"desc"}}]}

3.audit_category 聚合查询 ⭐⭐⭐

GET/security-auditlog-2025.08.17/_search{"size":0,"aggs":{"privilege_types":{"terms":{"field":"audit_category.keyword","size":100}}}}

  • SSL_EXCEPTION
    • 出现次数:83,617
    • 含义:SSL/TLS 相关异常事件
    • 典型场景:证书验证失败、SSL 握手问题等安全通信问题
  • INDEX_EVENT
    • 出现次数:219
    • 含义:常规索引操作事件
    • 典型场景:文档索引、更新或删除等基本操作
  • COMPLIANCE_DOC_WRITE
    • 出现次数:44
    • 含义合规性文档写入事件
    • 关联设置:compliance:write_watched_indicescompliance:write_log_diffs
    • 典型场景:受监控索引的文档写入操作
  • COMPLIANCE_DOC_READ
    • 出现次数:18
    • 含义合规性文档读取事件
    • 关联设置compliance:read_watched_fields
    • 典型场景:敏感字段的读取访问
  • FAILED_LOGIN
    • 出现次数:6
    • 含义:登录失败事件
    • 典型场景:认证失败、无效凭证尝试
  • COMPLIANCE_EXTERNAL_CONFIG
    • 出现次数:6
    • 含义外部配置变更事件
    • 关联设置compliance:external_config
    • 典型场景elasticsearch.yml等配置文件的修改
  • COMPLIANCE_INTERNAL_CONFIG_READ
    • 出现次数:6
    • 含义内部安全配置读取事件
    • 关联设置compliance:internal_config
    • 典型场景:访问安全相关索引(如.security)的配置信息
  • COMPLIANCE_INTERNAL_CONFIG_WRITE
    • 出现次数:2
    • 含义内部安全配置写入事件
    • 关联设置compliance:internal_config
    • 典型场景:修改安全相关索引(如.security)的配置

观察结论

  • 1️⃣安全状况亮点:
    • SSL 异常数量异常高(83,617 次),可能表明:
      • 配置错误的客户端持续尝试连接
      • 潜在的恶意扫描活动
      • 集群节点间 SSL 配置问题
  • 2️⃣合规性监控有效性:
    • 合规性读写事件(COMPLIANCE_DOC_*)已被记录
    • 关键配置变更(INTERNAL_CONFIG_WRITE)被捕获
  • 3️⃣建议行动项:
    • 优先调查大量 SSL_EXCEPTION 的来源
    • 检查 COMPLIANCE_INTERNAL_CONFIG_WRITE 的 2 次变更是否均为授权操作
    • 考虑增加 FAILED_LOGIN 的监控频率(当前仅 6 次)

这些日志类型共同构成了 Elasticsearch 的安全态势全景图,特别是 SSL 异常的高频出现值得深入调查。

4.查询指定 audit_category 的日志

例如:FAILED_LOGINSSL_EXCEPTIONCOMPLIANCE_DOC_WRITE等。

GET/security-auditlog-2025.08.17/_search{"size":100,"query":{"bool":{"must":[{"match_all":{}},{"term":{"audit_category.keyword":"COMPLIANCE_DOC_WRITE"}}]}},"sort":[{"@timestamp":{"order":"desc"}}]}

5.查询两个时间点之间的事件

GET/security-auditlog-2025.08.17/_search{"query":{"bool":{"must":[{"match_all":{}}],"filter":[{"range":{"@timestamp":{"gte":"2025-08-10T15:00:00.000+00:00","lte":"2025-08-10T16:00:00.000+00:00"}}}]}},"sort":[{"@timestamp":{"order":"desc"}}]}
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/6 0:50:12

Open-AutoGLM如何保护隐私?数据安全机制深度解析

Open-AutoGLM如何保护隐私?数据安全机制深度解析 1. 引言:Open-AutoGLM – 智谱开源的手机端AI Agent框架 随着大模型技术向终端设备下沉,AI智能体在移动端的应用正迅速扩展。Open-AutoGLM 是由智谱AI推出的开源手机端AI Agent框架&#xf…

作者头像 李华
网站建设 2026/3/7 21:09:48

2026年AI编程入门必看:IQuest-Coder-V1开源模型+弹性GPU实战

2026年AI编程入门必看:IQuest-Coder-V1开源模型弹性GPU实战 1. 引言:新一代代码大语言模型的崛起 随着软件工程复杂度的持续攀升,传统编码辅助工具已难以满足开发者对智能化、自动化和高效化的需求。在这一背景下,IQuest-Coder-…

作者头像 李华
网站建设 2026/3/7 19:41:50

Unity插件开发5步搞定:BepInEx框架终极实战指南

Unity插件开发5步搞定:BepInEx框架终极实战指南 【免费下载链接】BepInEx Unity / XNA game patcher and plugin framework 项目地址: https://gitcode.com/GitHub_Trending/be/BepInEx 还在为Unity游戏模组开发而头疼吗?🤔 想要快速掌…

作者头像 李华
网站建设 2026/3/4 21:45:16

AI读脸术模型蒸馏实战:小模型准确率逼近大模型

AI读脸术模型蒸馏实战:小模型准确率逼近大模型 你有没有想过,一个轻量级的小AI模型,也能像“学霸”一样精准判断学生的课堂状态?这听起来像是科技幻想,但在教育科技领域,这正成为现实。本文要讲的&#xf…

作者头像 李华
网站建设 2026/3/7 5:27:13

Kodi PVR IPTV Simple终极配置指南:打造完美家庭直播系统

Kodi PVR IPTV Simple终极配置指南:打造完美家庭直播系统 【免费下载链接】pvr.iptvsimple IPTV Simple client for Kodi PVR 项目地址: https://gitcode.com/gh_mirrors/pv/pvr.iptvsimple 还在为传统电视节目选择有限、付费频道昂贵而烦恼吗?Ko…

作者头像 李华
网站建设 2026/3/3 1:01:21

零基础玩转Qwen3-Reranker:手把手教你搭建智能检索系统

零基础玩转Qwen3-Reranker:手把手教你搭建智能检索系统 1. 引言:为什么需要重排器? 在当今信息爆炸的时代,搜索引擎已成为我们获取知识的核心工具。然而,传统的关键词匹配方法(如BM25、TF-IDF&#xff09…

作者头像 李华