首页
/ Security Onion项目中Elastic Agent安全事件仪表板的用户字段优化

Security Onion项目中Elastic Agent安全事件仪表板的用户字段优化

2025-06-19 22:53:33作者:蔡怀权

在Security Onion 2.4版本中,Elastic Agent安全事件仪表板存在一个需要优化的技术细节。该仪表板原本使用user.name字段来追踪和展示用户活动,但经过技术验证,更合适的做法是使用user.effective.name字段。

背景分析

Security Onion是一个开源的网络安全监控系统,集成了多种安全工具用于威胁检测、日志管理和事件响应。其中的Elastic Agent组件负责收集端点安全事件数据,并通过仪表板可视化这些信息。

在安全事件分析中,准确识别用户身份至关重要。原始实现使用user.name字段,这个字段通常记录的是登录用户名。但在某些场景下,特别是当用户通过sudo或su等权限提升命令执行操作时,user.name可能无法反映实际执行操作的用户身份。

技术改进

技术团队识别到这个问题后,决定将仪表板中的用户标识字段从user.name替换为user.effective.name。这个改进基于以下技术考量:

  1. user.effective.name字段会记录实际执行操作的用户身份,包括通过权限提升后的操作
  2. 在Linux系统中,这相当于记录了有效的UID(eUID)对应的用户名
  3. 对于Windows系统,这相当于记录了进程令牌中的用户名

改进后的仪表板查询语句变更为:

event.dataset:endpoint.events.security | groupby host.name | groupby -sankey host.name user.effective.name | groupby user.effective.name | groupby -sankey user.effective.name process.executable | groupby process.executable | groupby event.action | groupby event.outcome

实现细节

该改进涉及两个主要变更:

  1. 仪表板查询逻辑的更新,将所有user.name引用替换为user.effective.name
  2. 底层配置文件的相应修改,确保数据展示的一致性

实际价值

这项改进带来了以下好处:

  • 提高了安全事件分析的准确性,特别是在涉及权限提升的场景
  • 使安全团队能够更准确地追踪实际执行敏感操作的用户
  • 增强了事件调查和取证的能力
  • 保持了与其他安全工具的数据一致性

验证过程

技术团队在提交变更前进行了充分测试,确认:

  • 新字段在各种操作场景下都能正确记录用户身份
  • 仪表板的可视化效果和功能不受影响
  • 历史数据的兼容性得到保持

这项优化已随Security Onion的更新推送给用户,进一步提升了这个开源安全监控方案的事件分析能力。

登录后查看全文
热门项目推荐

热门内容推荐

最新内容推荐

项目优选

收起
openHiTLS-examplesopenHiTLS-examples
本仓将为广大高校开发者提供开源实践和创新开发平台,收集和展示openHiTLS示例代码及创新应用,欢迎大家投稿,让全世界看到您的精巧密码实现设计,也让更多人通过您的优秀成果,理解、喜爱上密码技术。
C
49
337
openHiTLSopenHiTLS
旨在打造算法先进、性能卓越、高效敏捷、安全可靠的密码套件,通过轻量级、可剪裁的软件技术架构满足各行业不同场景的多样化要求,让密码技术应用更简单,同时探索后量子等先进算法创新实践,构建密码前沿技术底座!
C
348
382
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
872
517
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
179
263
openGauss-serveropenGauss-server
openGauss kernel ~ openGauss is an open source relational database management system
C++
131
184
kernelkernel
deepin linux kernel
C
22
5
nop-entropynop-entropy
Nop Platform 2.0是基于可逆计算理论实现的采用面向语言编程范式的新一代低代码开发平台,包含基于全新原理从零开始研发的GraphQL引擎、ORM引擎、工作流引擎、报表引擎、规则引擎、批处理引引擎等完整设计。nop-entropy是它的后端部分,采用java语言实现,可选择集成Spring框架或者Quarkus框架。中小企业可以免费商用
Java
7
0
Cangjie-ExamplesCangjie-Examples
本仓将收集和展示高质量的仓颉示例代码,欢迎大家投稿,让全世界看到您的妙趣设计,也让更多人通过您的编码理解和喜爱仓颉语言。
Cangjie
335
1.09 K
harmony-utilsharmony-utils
harmony-utils 一款功能丰富且极易上手的HarmonyOS工具库,借助众多实用工具类,致力于助力开发者迅速构建鸿蒙应用。其封装的工具涵盖了APP、设备、屏幕、授权、通知、线程间通信、弹框、吐司、生物认证、用户首选项、拍照、相册、扫码、文件、日志,异常捕获、字符、字符串、数字、集合、日期、随机、base64、加密、解密、JSON等一系列的功能和操作,能够满足各种不同的开发需求。
ArkTS
32
0
CangjieCommunityCangjieCommunity
为仓颉编程语言开发者打造活跃、开放、高质量的社区环境
Markdown
1.08 K
0