Аудит запросов поиска
Нет типа событий аудита, специально предназначенного для запросов поиска. Запросы поиска анализируются и затем обрабатываются; обработка запускает действия авторизации, которые аудитируются. Однако исходный, отправленный клиентом, сырой запрос недоступен в процессе аудита авторизации.
Однако запросы поиска содержатся в теле HTTP-запроса, и некоторые события аудита, генерируемые слоем REST на узле координации, могут быть настроены на вывод тела запроса в журнал аудита. Поэтому для аудита запросов поиска необходимо аудитировать тела запросов.
Чтобы убедиться, что события аудита включают тело запроса, отредактируйте следующее значение в файле elasticsearch.yml:
xpack.security.audit.logfile.events.emit_request_body: true
При аудировании фильтрование не выполняется, поэтому конфиденциальные данные могут быть записаны в открытом виде в события аудита, если они включают тело запроса. Кроме того, тело запроса может содержать вредоносный код, который может нарушить работу парсера, потребляющего журналы аудита.
Тело запроса выводится как закодированное значение JSON-строки (RFC 4627) в атрибут события request.body.
Не все события содержат атрибут request.body, даже если вышеуказанная настройка включена. К тем, которые его содержат, относятся: authentication_success, authentication_failed, realm_authentication_failed, tampered_request, run_as_denied и anonymous_access_denied. Атрибут request.body выводится только на узле координации (узле, обрабатывающем REST-запрос). Большинство из этих типов событий по умолчанию не включены.
Хорошим практическим советом является добавление authentication_success к типам событий, которые аудитируются (добавление в список в xpack.security.audit.logfile.events.include), так как этот тип события по умолчанию не аудитируется.
Как правило, список включенных типов событий также содержит другие типы событий, такие как access_granted или access_denied.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/auditing-search-queries.html