首页
/ Security Onion项目中Elastic Agent安全事件仪表板的用户字段优化

Security Onion项目中Elastic Agent安全事件仪表板的用户字段优化

2025-06-19 21:32:31作者:蔡怀权

在Security Onion 2.4版本中,Elastic Agent安全事件仪表板存在一个需要优化的技术细节。该仪表板原本使用user.name字段来追踪和展示用户活动,但经过技术验证,更合适的做法是使用user.effective.name字段。

背景分析

Security Onion是一个开源的网络安全监控系统,集成了多种安全工具用于威胁检测、日志管理和事件响应。其中的Elastic Agent组件负责收集端点安全事件数据,并通过仪表板可视化这些信息。

在安全事件分析中,准确识别用户身份至关重要。原始实现使用user.name字段,这个字段通常记录的是登录用户名。但在某些场景下,特别是当用户通过sudo或su等权限提升命令执行操作时,user.name可能无法反映实际执行操作的用户身份。

技术改进

技术团队识别到这个问题后,决定将仪表板中的用户标识字段从user.name替换为user.effective.name。这个改进基于以下技术考量:

  1. user.effective.name字段会记录实际执行操作的用户身份,包括通过权限提升后的操作
  2. 在Linux系统中,这相当于记录了有效的UID(eUID)对应的用户名
  3. 对于Windows系统,这相当于记录了进程令牌中的用户名

改进后的仪表板查询语句变更为:

event.dataset:endpoint.events.security | groupby host.name | groupby -sankey host.name user.effective.name | groupby user.effective.name | groupby -sankey user.effective.name process.executable | groupby process.executable | groupby event.action | groupby event.outcome

实现细节

该改进涉及两个主要变更:

  1. 仪表板查询逻辑的更新,将所有user.name引用替换为user.effective.name
  2. 底层配置文件的相应修改,确保数据展示的一致性

实际价值

这项改进带来了以下好处:

  • 提高了安全事件分析的准确性,特别是在涉及权限提升的场景
  • 使安全团队能够更准确地追踪实际执行敏感操作的用户
  • 增强了事件调查和取证的能力
  • 保持了与其他安全工具的数据一致性

验证过程

技术团队在提交变更前进行了充分测试,确认:

  • 新字段在各种操作场景下都能正确记录用户身份
  • 仪表板的可视化效果和功能不受影响
  • 历史数据的兼容性得到保持

这项优化已随Security Onion的更新推送给用户,进一步提升了这个开源安全监控方案的事件分析能力。

登录后查看全文
热门项目推荐

项目优选

收起
kernelkernel
deepin linux kernel
C
22
6
docsdocs
OpenHarmony documentation | OpenHarmony开发者文档
Dockerfile
168
2.05 K
openHiTLS-examplesopenHiTLS-examples
本仓将为广大高校开发者提供开源实践和创新开发平台,收集和展示openHiTLS示例代码及创新应用,欢迎大家投稿,让全世界看到您的精巧密码实现设计,也让更多人通过您的优秀成果,理解、喜爱上密码技术。
C
92
599
nop-entropynop-entropy
Nop Platform 2.0是基于可逆计算理论实现的采用面向语言编程范式的新一代低代码开发平台,包含基于全新原理从零开始研发的GraphQL引擎、ORM引擎、工作流引擎、报表引擎、规则引擎、批处理引引擎等完整设计。nop-entropy是它的后端部分,采用java语言实现,可选择集成Spring框架或者Quarkus框架。中小企业可以免费商用
Java
8
0
ohos_react_nativeohos_react_native
React Native鸿蒙化仓库
C++
199
279
RuoYi-Vue3RuoYi-Vue3
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
954
563
金融AI编程实战金融AI编程实战
为非计算机科班出身 (例如财经类高校金融学院) 同学量身定制,新手友好,让学生以亲身实践开源开发的方式,学会使用计算机自动化自己的科研/创新工作。案例以量化投资为主线,涉及 Bash、Python、SQL、BI、AI 等全技术栈,培养面向未来的数智化人才 (如数据工程师、数据分析师、数据科学家、数据决策者、量化投资人)。
Python
78
71
leetcodeleetcode
🔥LeetCode solutions in any programming language | 多种编程语言实现 LeetCode、《剑指 Offer(第 2 版)》、《程序员面试金典(第 6 版)》题解
Java
60
17
apintoapinto
基于golang开发的网关。具有各种插件,可以自行扩展,即插即用。此外,它可以快速帮助企业管理API服务,提高API服务的稳定性和安全性。
Go
22
0