首页
/ Elastic Detection Rules项目dev-v0.4.0版本发布:安全检测能力全面升级

Elastic Detection Rules项目dev-v0.4.0版本发布:安全检测能力全面升级

2025-06-20 18:46:09作者:宗隆裙

Elastic Detection Rules是Elastic公司开源的一套安全检测规则库,主要用于Elastic Security解决方案中。该项目提供了大量预构建的检测规则,帮助安全团队识别各种安全威胁和异常行为。这些规则覆盖了端点安全、云安全、网络威胁检测等多个领域,支持多种操作系统和云服务提供商。

核心更新内容

云安全检测增强

本次更新显著增强了云环境的安全检测能力,特别是针对AWS和Azure平台:

  1. AWS安全监控新增了多项关键检测规则:

    • 针对AWS根账户自创建登录配置文件的检测
    • AWS SQS队列清除操作的监控
    • AWS EC2弃用AMI镜像的发现
    • 异常AWS S3对象使用SSE-C加密的行为检测
    • SNS主题消息由罕见用户发布的识别
  2. Azure安全防护方面新增了:

    • Entra MFA TOTP异常尝试检测
    • 通过Azure注册应用程序可能存在的异常授权检测

Linux系统安全检测能力扩展

本次版本对Linux系统的安全检测进行了大规模扩展,新增了多项高级威胁检测能力:

  1. 认证机制保护

    • 可插拔认证模块(PAM)版本发现
    • 非常规目录中的PAM模块创建
    • PAM模块源代码下载监控
  2. 内核级威胁检测

    • 内核对象文件创建监控
    • 可加载内核模块配置文件创建检测
    • 动态链接器(ld.so)创建行为识别
  3. 系统完整性保护

    • 系统二进制路径文件权限修改检测
    • GRUB配置文件和生成过程监控
    • 预加载环境变量进程执行异常检测

Windows安全检测优化

Windows平台的检测规则也获得了多项改进:

  1. 持久化威胁检测

    • 不常见的注册表持久化变更检测优化
    • 可疑WMI事件订阅创建行为检测增强
  2. 进程行为分析

    • 可疑通信应用子进程生成监控
    • 进程名称伪装检测
  3. 审计策略监控

    • 敏感审计策略子类别被禁用的检测

检测引擎与规则优化

  1. 第三方EDR支持:全面增强了针对CrowdStrike和SentinelOne等第三方终端检测与响应解决方案的支持,涉及10个主要方面的改进。

  2. 规则性能优化:对多个现有规则进行了查询优化和阈值调整,包括Okta多会话检测和AWS KMS密钥检索等场景。

  3. 过时规则淘汰:移除了"Microsoft 365用户账户潜在异常登录"等过时检测规则。

技术实现亮点

  1. 多数据源关联:新规则充分利用了端点数据、云日志和网络流量等多源数据进行关联分析,提高了检测准确性。

  2. 异常行为基线:多个规则采用了基于用户或实体行为基线(UEBA)的方法,能够识别偏离正常模式的活动。

  3. 攻击链覆盖:新增规则全面覆盖了ATT&CK框架中的多个战术阶段,从初始访问到持久化、权限提升和防御规避等。

  4. 低误报设计:通过精确的过滤条件和合理的阈值设置,在保持高检出率的同时降低了误报可能性。

对安全运营的价值

  1. 云原生安全:增强的云服务检测能力使组织能够更好地监控和保护其云基础设施,特别是多账户AWS环境和Azure AD配置。

  2. Linux深度防护:新增的Linux检测规则填补了传统安全解决方案在Linux系统上的监控盲区,特别是针对高级持久性威胁的检测。

  3. 威胁狩猎支持:配套提供的狩猎查询帮助安全团队主动寻找环境中可能存在的威胁指标,而不仅依赖实时检测。

  4. 合规支持:多项检测规则能够帮助组织满足各种合规框架中对特定安全事件的监控要求。

总结

Elastic Detection Rules项目的这次更新标志着其在云安全和Linux系统安全检测能力上的重大进步。通过新增的检测规则和现有规则的优化,安全团队现在能够更全面地监控混合环境中的安全威胁,特别是针对日益复杂的云环境和经常被忽视的Linux系统的攻击。这些改进使Elastic Security解决方案在威胁检测和响应能力上保持了行业领先地位。

登录后查看全文
热门项目推荐

最新内容推荐

项目优选

收起
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
176
261
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
858
511
openGauss-serveropenGauss-server
openGauss kernel ~ openGauss is an open source relational database management system
C++
129
182
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
258
298
ShopXO开源商城ShopXO开源商城
🔥🔥🔥ShopXO企业级免费开源商城系统,可视化DIY拖拽装修、包含PC、H5、多端小程序(微信+支付宝+百度+头条&抖音+QQ+快手)、APP、多仓库、多商户、多门店、IM客服、进销存,遵循MIT开源协议发布、基于ThinkPHP8框架研发
JavaScript
93
15
Cangjie-ExamplesCangjie-Examples
本仓将收集和展示高质量的仓颉示例代码,欢迎大家投稿,让全世界看到您的妙趣设计,也让更多人通过您的编码理解和喜爱仓颉语言。
Cangjie
332
1.08 K
HarmonyOS-ExamplesHarmonyOS-Examples
本仓将收集和展示仓颉鸿蒙应用示例代码,欢迎大家投稿,在仓颉鸿蒙社区展现你的妙趣设计!
Cangjie
398
371
note-gennote-gen
一款跨平台的 Markdown AI 笔记软件,致力于使用 AI 建立记录和写作的桥梁。
TSX
83
4
CangjieCommunityCangjieCommunity
为仓颉编程语言开发者打造活跃、开放、高质量的社区环境
Markdown
1.07 K
0
kernelkernel
deepin linux kernel
C
22
5