【Elasticsearch】审计日志(二):Compliance settings(合规性审计设置)

Elasticsearch 审计日志》系列,共包含以下文章:

😊 如果您觉得这篇文章有用 ✔️ 的话,请给博主一个一键三连 🚀🚀🚀 吧 (点赞 🧡、关注 💛、收藏 💚)!!!您的支持 💖💖💖 将激励 🔥 博主输出更多优质内容!!!

审计日志(二):Compliance settings(合规性审计设置)

1.合规模式基础设置(Compliance mode)

  • compliance:enabled
    • 作用全局启用或禁用合规性日志记录功能
    • 当前值:Enabled(启用)
    • 说明:主开关,启用后才能使用其他合规性审计功能
  • compliance:internal_config
    • 作用是否记录内部安全索引的配置变更事件
    • 当前值:Enabled(启用)
    • 说明 :监控 .security 索引等内部配置的变化,对安全审计很重要
  • compliance:external_config
    • 作用是否记录外部配置变更 (如 elasticsearch.yml
    • 当前值:Enabled(启用)
    • 说明:启用后会监控配置文件变更,满足严格合规要求

2.读操作审计设置(Read)

  • compliance:read_metadata_only
    • 作用控制读操作审计的详细程度
    • 当前值:Disabled
    • 说明
      • 启用时只记录文档元信息(如 _id_index),不记录文档内容;
      • 禁用时会记录完整文档内容。
  • compliance:read_ignore_users
    • 作用指定读操作审计中要忽略的用户
    • 当前忽略的用户:无
    • 说明 :减少指定用户产生的审计噪音。例如 kibanaserver 系统用户。
  • compliance:read_watched_fields
    • 作用定义需要特别监控的敏感字段
    • 默认值:空(未监控特定字段)
    • 当前值:所有字段
    • 格式示例
json 复制代码
{
  "index-name-pattern": ["field-name-pattern"],
  "logs": ["message"],
  "twitter": ["id", "user*"]
}
  • 特别说明
    • 配置后会为每个被访问的监控字段生成独立日志
    • 会显著增加系统开销(警告中提到 "可能造成显著开销")

3.写操作审计设置(Write)

  • compliance:write_metadata_only
    • 作用控制写操作审计的详细程度
    • 当前值:Disabled(启用)
    • 说明:类似读设置,启用后只记录文档元信息不记录内容
  • compliance:write_log_diffs
    • 作用是否记录文档更新前后的差异diff
    • 当前值:Disabled(禁用)
    • 说明
      • 启用后可追踪文档具体变更内容
      • 会产生额外性能开销
  • compliance:write_ignore_users
    • 作用指定写操作审计中要忽略的用户
    • 当前忽略的用户:无
    • 默认值kibanaserver(系统用户)
  • compliance:write_watched_indices
    • 作用定义需要特别监控的敏感索引
    • 默认值:"Watch indices"(示例占位符,实际应配置具体索引模式)
    • 当前值*
    • 特别说明
      • 配置后会为被监控索引的每个文档变更生成独立日志
      • 会显著增加系统开销

4.合规性审计的重要特征

  • 1️⃣ 与普通审计的区别
    • 专门为满足 GDPR、HIPAA 等合规要求设计。
    • 提供更细粒度的数据访问监控(特别是读操作)。
    • 能追踪 "谁在什么时候访问了什么数据"。
  • 2️⃣ 性能考量
    • 几乎所有设置旁都有性能警告。
    • watched_fields / watched_indices 会为每个文档操作生成独立日志。
    • 生产环境应谨慎选择监控范围。
  • 3️⃣ 安全最佳实践
    • 对包含 PII / PHI 等敏感数据的索引应启用 watched_fields
    • 金融/医疗等受监管行业建议启用 write_log_diffs
    • 可结合 ignore_users 排除监控系统账户减少日志量

这些设置特别适合需要证明数据访问合规性的场景,但需要平衡审计详细程度与系统性能之间的关系。

相关推荐
慕诗客1 天前
repo管理多仓库
大数据·elasticsearch·搜索引擎
yaoyouzhong1 天前
MySQL 批量插入详解:快速提升大数据导入效率的实战方法
大数据·数据库·mysql
云栖梦泽1 天前
AI安全合规与治理:行业发展趋势与职业展望
大数据·人工智能·安全
得物技术1 天前
财务数仓 Claude AI Coding 应用实战|得物技术
大数据·llm·aiops
rainy雨1 天前
免费且好用的精益工具在哪里?2026年精益工具清单整理
大数据·人工智能·信息可视化·数据挖掘·数据分析·精益工程
蚂蚁数据AntData1 天前
破解AI“机器味“困境:HeartBench评测实践详解
大数据·人工智能·算法·机器学习·语言模型·开源
Jane - UTS 数据传输系统1 天前
立足国家“十五五”数智化战略大局,紧扣上海“2+3+6+6”产业布局,UTS数据传输系统筑牢数智化转型数据底座
大数据·人工智能·跨平台·信创·跨数据库·十五五·国产数据库适配
xcbrand1 天前
口碑好的品牌策划厂家
大数据·人工智能·python
运营小白1 天前
用 SEONIB批量生成 SEO 博客来提升 Google 排名
搜索引擎·ai自动写作·关键词抓取·seonib·多平台流量复用·规模化内容生产·seo更新节奏
刘佬GEO1 天前
【无标题】
网络·人工智能·搜索引擎·ai·语言模型