Защита Elastic Stack
Elastic Stack состоит из множества взаимосвязанных компонентов. Это узлы Elasticsearch, образующие кластер, а также экземпляры Logstash, Kibana, агенты Beats и клиенты, взаимодействующие с кластером. Чтобы защитить свой кластер, следуйте принципам безопасности Elasticsearch.
Настройка безопасности – это важный шаг при конфигурировании Elastic Stack. Безопасность не включена по умолчанию, поэтому крайне важно настроить безопасность для Elastic Stack, чтобы защитить кластеры Elasticsearch и любые клиенты, взаимодействующие с вашими кластерами. Явное выполнение Elasticsearch без включения безопасности делает ваш кластер уязвимым для всех, кто может отправить сетевой трафик в Elasticsearch.
Вы можете защитить доступ к данным паролем и включить более продвинутые меры безопасности, настроив Transport Layer Security (TLS). Этот дополнительный уровень обеспечивает конфиденциальность и целостность ваших коммуникаций с Elastic Stack. Вы также можете реализовать дополнительные меры безопасности, такие как управление доступом на основе ролей, фильтрация IP-адресов и аудит.
Включение безопасности защищает кластеры Elasticsearch, обеспечивая:
- Предотвращение несанкционированного доступа с помощью защиты паролем, управления доступом на основе ролей и фильтрации IP-адресов.
- Сохранение целостности данных с помощью шифрования SSL/TLS.
- Ведение журнала аудита, чтобы вы знали, кто что делает с вашим кластером и хранящимися в нём данными.
Если вы планируете запускать Elasticsearch в JVM, поддерживающем стандарт FIPS 140-2, см. FIPS 140-2.
Предотвращение несанкционированного доступа
Для предотвращения несанкционированного доступа к кластеру Elasticsearch необходимо иметь способ аутентификации пользователей для проверки того, что пользователь является тем, за кого себя выдает. Например, убедитесь, что только человек по имени Kelsey Andorra может войти как пользователь kandorra. Функции безопасности Elasticsearch предоставляют автономный механизм аутентификации, который позволяет быстро защитить ваш кластер паролем.
Если вы уже используете LDAP, Active Directory или PKI для управления пользователями в вашей организации, функции безопасности интегрируются с этими системами для выполнения аутентификации пользователей.
Во многих случаях аутентификация пользователей недостаточна. Вам также нужен способ контролировать, к каким данным могут получить доступ пользователи и какие задачи они могут выполнять. Включив функции безопасности Elasticsearch, вы можете авторизовать пользователей, назначив права доступа ролям и назначив эти роли пользователям. Используя этот механизм управления доступом на основе ролей (RBAC), вы можете ограничить пользователя kandorra выполнением только операций чтения по индексу events и ограничить доступ ко всем другим индексам.
Функции безопасности также позволяют ограничивать узлы и клиенты, которые могут подключаться к кластеру, на основе фильтров IP-адресов. Вы можете блокировать и разрешать определённые IP-адреса, подсети или домены DNS для управления доступом на сетевом уровне к кластеру.
См. Аутентификацию пользователей и Авторизацию пользователей.
Сохранение целостности и конфиденциальности данных
Важной частью безопасности является обеспечение конфиденциальности данных. Elasticsearch имеет встроенную защиту от случайной потери и повреждения данных. Однако ничего не мешает преднамеренному вмешательству или перехвату данных. Функции безопасности Elastic Stack используют TLS для сохранения целостности ваших данных от несанкционированного изменения, а также обеспечивают конфиденциальность, шифруя коммуникации в, из и внутри кластера. Для большей защиты вы можете увеличить силу шифрования.
См. Настройка безопасности для Elastic Stack.
Ведение журнала аудита
Поддержание безопасности требует бдительности. Используя функции безопасности Elastic Stack для ведения журнала аудита, вы можете легко увидеть, кто получает доступ к вашему кластеру и что они делают. Вы можете настроить уровень аудита, который учитывает типы событий, которые записываются. Эти события включают неудачные попытки аутентификации, запрет доступа к пользователю, запрет подключения к узлу и многое другое. Анализируя шаблоны доступа и неудачные попытки доступа к вашему кластеру, вы можете получить представление об атаках и утечках данных. Ведение аудиторского журнала активности в вашем кластере также может помочь в диагностике операционных проблем.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/7.17/secure-cluster.html