Аудит запросов поиска
Нет типа события аудита, специально предназначенного для запросов поиска. Запросы поиска анализируются и затем обрабатываются; обработка запускает действия авторизации, которые и аудитируются. Однако исходный необработанный запрос, отправленный клиентом, недоступен для аудита авторизации на последующих этапах.
Однако запросы поиска содержатся в теле HTTP-запроса, и некоторые события аудита, генерируемые слоем REST на узле согласования, могут быть настроены на вывод тела запроса в журнал аудита. Поэтому для аудита запросов поиска необходимо аудитировать тела запросов.
Чтобы включить тела запросов в определенные события аудита, отредактируйте следующее значение в файле elasticsearch.yml:
xpack.security.audit.logfile.events.emit_request_body: true
При аудировании не выполняется фильтрация, поэтому конфиденциальные данные могут быть записаны в журнал аудита в открытом виде, если события аудита включают тело запроса. Кроме того, тело запроса может содержать вредоносный код, который может нарушить работу парсера, обрабатывающего журналы аудита.
Тело запроса печатается в виде экранированной JSON-строки (RFC 4627) в атрибуте события request.body.
Не все события содержат атрибут request.body, даже если вышеуказанная настройка включена. К тем, которые содержат, относятся: authentication_success, authentication_failed, realm_authentication_failed, tampered_request, run_as_denied и anonymous_access_denied. Атрибут request.body печатается только на узле согласования (узле, который обрабатывает REST-запрос). Большинство из этих типов событий по умолчанию не включены.
Хорошим практическим советом является добавление authentication_success к типам событий, которые аудитируются (добавление их в список в xpack.security.audit.logfile.events.include), так как этот тип события по умолчанию не аудитируется.
Обычно список включенных событий содержит и другие типы событий, такие как access_granted или access_denied.
© 2023-2025 Elasticsearch
As of September 2024, Elasticsearch is available under a choice of three licenses: the Server Side Public License (SSPL), the Elastic License, or the AGPLv3 (OSI approved).
Elasticsearch and the Elasticsearch logo are trademarks of Elasticsearch B.V., registered in the U.S. and in other countries.
https://www.elastic.co/guide/en/elasticsearch/reference/8.17/auditing-search-queries.html