【问题标题】:Elasticsearch SIEM is not working, but EQL query is okElasticsearch SIEM 不工作,但 EQL 查询正常
【发布时间】:2021-12-10 22:59:31
【问题描述】:

我的 ELK 在 docker 上运行时遇到了一些问题。 我在 tls 和 http 上制作了 ssl,并尝试制作简单的 EQL 查询:

sequence by winlog.computer_name 
[iam where event.code == "4720"] 
[iam where event.code == "4726"]

当我点击显示结果时,我会看到命中 preview of results

但是当我试图重现警报时,索引中的命中率为零

.siem-signals-default-*

我的 elasticsearch-container 收到了一些警告:

{"type": "server", "timestamp": "2021-10-25T12:37:33,433Z", "level": "WARN", "component": "oexstnSecurityNetty4HttpServerTransport", "cluster.name ": "elastdocker-cluster", "node.name": "elastdocker-node-0", "message": "在 https 通道上收到明文 http 流量,关闭连接 Netty4HttpChannel{localAddress=/172.20.0.5:9200, remoteAddress =/172.20.0.2:43450}”,“cluster.uuid”:“oZsivcyzROWSooXVIPzbKQ”,“node.id”:“KIjWJ0OjSW-lYt51cO8ViQ”}

问题出在哪里?有什么想法吗?

【问题讨论】:

    标签: docker elasticsearch docker-compose elastic-stack


    【解决方案1】:

    这有帮助:

    PUT /_cluster/settings
    {
      "persistent" : {
        "xpack" : {
          "monitoring" : {
            "migration" : {
              "decommission_alerts" : "true"
            }
          }
        }
      },
      "transient" : { }
    }
    

    【讨论】:

      猜你喜欢
      • 2021-06-28
      • 1970-01-01
      • 1970-01-01
      • 2013-04-02
      • 1970-01-01
      • 2012-04-10
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多