【Elasticsearch】审计日志(三):案例实战分析

Elasticsearch 审计日志》系列,共包含以下文章:

😊 如果您觉得这篇文章有用 ✔️ 的话,请给博主一个一键三连 🚀🚀🚀 吧 (点赞 🧡、关注 💛、收藏 💚)!!!您的支持 💖💖💖 将激励 🔥 博主输出更多优质内容!!!

审计日志(三):案例实战分析

1.测试数据写入

json 复制代码
PUT /index_01
{
  "settings": {
    "index": {
      "refresh_interval": "1s"
    }
  },
  "mappings": {
    "properties": {
      "name": {
        "type": "text",
        "fields": {
          "keyword": {
            "type": "keyword",
            "ignore_above": 256
          }
        }
      },
      "age": {
        "type": "integer"
      },
      "sex": {
        "type": "keyword"
      },
      "birth": {
        "type": "date",
        "format": "yyyy-MM-dd"
      },
      "about": {
        "type": "text",
        "analyzer": "english"
      }
    }
  }
}
json 复制代码
POST /index_01/_doc/_bulk
{ "index": { "_id": 1 }}
{ "name" : "刘备", "age" : 20 , "sex": "boy", "birth": "1996-01-02" , "about": "i am a student" }
{ "index": { "_id": 2 }}
{ "name" : "关羽", "age" : 21 , "sex": "boy", "birth": "1995-01-02" , "about": "i like reading books" }

2.按时间倒序,查询审计日志

json 复制代码
GET /security-auditlog-2025.08.17/_search
{
  "query": {
    "match_all": {}
  },
  "sort": [
    { "@timestamp": { "order": "desc" } }
  ]
}

3.audit_category 聚合查询 ⭐⭐⭐

json 复制代码
GET /security-auditlog-2025.08.17/_search
{
  "size": 0,
  "aggs": {
    "privilege_types": {
      "terms": {
        "field": "audit_category.keyword",  
        "size": 100  
      }
    }
  }
}
  • SSL_EXCEPTION
    • 出现次数:83,617
    • 含义:SSL/TLS 相关异常事件
    • 典型场景:证书验证失败、SSL 握手问题等安全通信问题
  • INDEX_EVENT
    • 出现次数:219
    • 含义:常规索引操作事件
    • 典型场景:文档索引、更新或删除等基本操作
  • COMPLIANCE_DOC_WRITE
    • 出现次数:44
    • 含义合规性文档写入事件
    • 关联设置: compliance:write_watched_indicescompliance:write_log_diffs
    • 典型场景:受监控索引的文档写入操作
  • COMPLIANCE_DOC_READ
    • 出现次数:18
    • 含义合规性文档读取事件
    • 关联设置compliance:read_watched_fields
    • 典型场景:敏感字段的读取访问
  • FAILED_LOGIN
    • 出现次数:6
    • 含义:登录失败事件
    • 典型场景:认证失败、无效凭证尝试
  • COMPLIANCE_EXTERNAL_CONFIG
    • 出现次数:6
    • 含义外部配置变更事件
    • 关联设置compliance:external_config
    • 典型场景elasticsearch.yml 等配置文件的修改
  • COMPLIANCE_INTERNAL_CONFIG_READ
    • 出现次数:6
    • 含义内部安全配置读取事件
    • 关联设置compliance:internal_config
    • 典型场景 :访问安全相关索引(如 .security)的配置信息
  • COMPLIANCE_INTERNAL_CONFIG_WRITE
    • 出现次数:2
    • 含义内部安全配置写入事件
    • 关联设置compliance:internal_config
    • 典型场景 :修改安全相关索引(如 .security)的配置

观察结论

  • 1️⃣ 安全状况亮点 :
    • SSL 异常数量异常高(83,617 次),可能表明:
      • 配置错误的客户端持续尝试连接
      • 潜在的恶意扫描活动
      • 集群节点间 SSL 配置问题
  • 2️⃣ 合规性监控有效性 :
    • 合规性读写事件(COMPLIANCE_DOC_*)已被记录
    • 关键配置变更(INTERNAL_CONFIG_WRITE)被捕获
  • 3️⃣ 建议行动项 :
    • 优先调查大量 SSL_EXCEPTION 的来源
    • 检查 COMPLIANCE_INTERNAL_CONFIG_WRITE 的 2 次变更是否均为授权操作
    • 考虑增加 FAILED_LOGIN 的监控频率(当前仅 6 次)

这些日志类型共同构成了 Elasticsearch 的安全态势全景图,特别是 SSL 异常的高频出现值得深入调查。

4.查询指定 audit_category 的日志

例如:FAILED_LOGINSSL_EXCEPTIONCOMPLIANCE_DOC_WRITE 等。

json 复制代码
GET /security-auditlog-2025.08.17/_search
{
  "size": 100,
  "query": {
    "bool": {
      "must": [
        { "match_all": {} },  
        { 
          "term": {          
            "audit_category.keyword": "COMPLIANCE_DOC_WRITE" 
          }
        }
      ]
    }
  },
  "sort": [
    { "@timestamp": { "order": "desc" } } 
  ]
}

5.查询两个时间点之间的事件

json 复制代码
GET /security-auditlog-2025.08.17/_search
{
  "query": {
    "bool": {
      "must": [
        { "match_all": {} }
      ],
      "filter": [  
        {
          "range": {
            "@timestamp": {
              "gte": "2025-08-10T15:00:00.000+00:00", 
              "lte": "2025-08-10T16:00:00.000+00:00"   
            }
          }
        }
      ]
    }
  },
  "sort": [
    { "@timestamp": { "order": "desc" } }  
  ]
}
相关推荐
逸模6 小时前
告别熬夜手工整理台账,逸模智能归集实现项目数据自动化存档
大数据·运维·人工智能·笔记·其他·信息可视化·自动化
audyxiao0018 小时前
ICLR 2026论文分享 | WorldGym:用世界模型打造机器人策略评估新范式
大数据·人工智能·大模型·智能体·世界模型
Rubin智造社9 小时前
Anthropic安全白皮书2|三级成熟度模型:你的AI智能体该配哪级安全?
大数据·安全·沙箱隔离·零信任成熟度模型·三级安全框架·jit权限·不可变审计
ACP广源盛139246256739 小时前
GSV2221 显示转换芯片@ACP#赋能 RTX Spark 端侧 AI 设备,构建多屏全模态视觉交互新生态
大数据·人工智能·嵌入式硬件·gpt·spark·电脑·音视频
字节跳动开源9 小时前
你的 Agent 每次都“失忆”?这个工具彻底治好了我的前端开发焦虑
大数据·开源·agent
APItesterCris11 小时前
实战教程:借助 Open Claw + 淘宝商品 API,低成本实现电商自动化监控与智能选品
大数据·运维·自动化
团象科技11 小时前
从一线运营场景观察 海外云 独立站的跨境效能释放实践路径
大数据·人工智能
宸津-代码粉碎机12 小时前
Spring AI企业级实战|从RAG优化到Agent多工具调度
java·大数据·人工智能·后端·python·spring
INFINI Labs12 小时前
Elasticsearch 6/7/8 到 Easysearch 2.x 迁移指南
大数据·elasticsearch·mybatis·向量·snapshot
小柒儿33612 小时前
汪进进:深水区里以质立身,做长期价值的践行者
大数据·人工智能