Spec-Zone.ru › Elasticsearch 8
›Elasticsearch Руководство [8.17] ›Обеспечение безопасности Elastic Stack ›Включение аудита журнала

Политики игнорирования событий аудита журнала

Всеобъемлющий журнал аудита необходим для обеспечения подотчетности. Он представляет огромную ценность при реагировании на инциденты и даже может потребоваться для демонстрации соответствия нормам.

Недостатком аудируемой системы является неизбежное снижение производительности. Фактически, журнал аудита тратит I/O операции, которые больше недоступны для запросов пользователя. Иногда избыточность журнала аудита может стать проблемой, которую ограничения типа событий, определенные параметрами include и exclude, не устранят.

Политики игнорирования событий аудита представляют собой более точный способ настройки подробности журнала аудита. Эти политики определяют правила, которые сопоставляют события аудита, которые будут проигнорированы (читается как: не выведены). Правила сопоставляются со значениями атрибутов событий аудита и дополняют метод include или exclude. Представьте себе корпус событий аудита, и политики отсекают нежелательные события. С одним исключением, все события аудита подчиняются политикам игнорирования. Исключение составляют события типа security_config_change, которые нельзя отфильтровать, если не исключить их полностью.

Используя политики игнорирования событий аудита, вы признаете возможные пробелы в подотчетности, которые могут сделать неправомерные действия не обнаруживаемыми. Пожалуйста, уделите время для проверки этих политик всякий раз, когда изменяется архитектура вашей системы.

Политика — это именованный набор правил фильтрации. Каждое правило фильтрации применяется к одному атрибуту события, одному из атрибутов users, realms, actions, roles или indices. Правило фильтрации определяет список Lucene регулярных выражений, любое из которых должно соответствовать значению атрибута события аудита для того, чтобы правило соответствовало. Политика сопоставляется с событием, если все правила, составляющие ее, соответствуют событию. Событие аудита игнорируется, следовательно, не выводится, если оно соответствует любой политике. Все остальные несоответствующие события выводятся как обычно.

Все политики определяются в пространстве имен настроек xpack.security.audit.logfile.events.ignore_filters. Например, следующая политика с именем example1 сопоставляет события от принципалов kibana_system или admin_user, которые работают с индексами с шаблоном app-logs*:

xpack.security.audit.logfile.events.ignore_filters:
  example1:
    users: ["kibana_system", "admin_user"]
    indices: ["app-logs*"]

Событие аудита, сгенерированное пользователем kibana_system и работающее с несколькими индексами, некоторые из которых не соответствуют шаблону индексов, не будет соответствовать. Как и ожидалось, операции, сгенерированные всеми другими пользователями (даже работающие только с индексами, которые соответствуют фильтру indices), также не будут соответствовать этой политике.

События аудита разных типов могут иметь разные атрибуты. Если событие не содержит атрибут, для которого какая-либо политика определяет фильтры, событие не будет соответствовать политике. Например, следующая политика никогда не будет соответствовать authentication_success или authentication_failed событиям, независимо от ролей пользователя, потому что эти схемы событий не содержат атрибут role:

xpack.security.audit.logfile.events.ignore_filters:
  example2:
    roles: ["admin", "ops_admin_*"]

Точно так же любые события пользователей с несколькими ролями, некоторые из которых не соответствуют регулярным выражениям, также не будут соответствовать этой политике.

Для полноты, хотя практические случаи использования должны быть редкими, фильтр может соответствовать отсутствующему атрибуту события, используя пустую строку ("") или пустой список ([]). Например, следующая политика будет соответствовать событиям, у которых нет атрибута indices (anonymous_access_denied, authentication_success и другие типы), а также событиям над индексом next.

xpack.security.audit.logfile.events.ignore_filters:
  example3:
    indices: ["next", ""]

© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/audit-log-ignore-policy.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API