Integration von SecureAI mit Elastic SIEM
Diese Anleitung enthält Schritt-für-Schritt-Anleitungen zur Integration von SecureAI in Ihre Elastic SIEM-Instanz. Mit dieser Integration können Sie Ereignisprotokolle von SecureAI zur Überwachung, Analyse und Warnung an Elasticsearch weiterleiten.Schritt 1: Besorgen Sie sich Ihren Elastic Cloud Endpoint
Zunächst müssen Sie die Endpunkt-URL von Ihrer Elastic Cloud-Bereitstellung abrufen.- Melden Sie sich bei Ihrem Elastic Cloud-Konto an.
- Suchen Sie auf der Startseite die gewünschte Bereitstellung.
- Suchen Sie die Elasticsearch-Endpunkt-URL und kopieren Sie sie. Diese benötigen Sie später für die SecureAI-Konfiguration.
Schritt 2: Erstellen Sie einen API-Schlüssel in Elasticsearch
Damit SecureAI Daten sicher an Ihren Elasticsearch-Cluster senden kann, ist ein API-Schlüssel erforderlich.- Navigieren Sie in Ihrem Kibana-Dashboard zu Verwaltung > API-Schlüssel.
- Klicken Sie auf die Schaltfläche API-Schlüssel erstellen.
- Konfigurieren Sie den API-Schlüssel mit den folgenden Details:
- Name:
secureai-siem-integration(oder ein anderer beschreibender Name). - Rolle: Weisen Sie eine Rolle zu, die über die erforderlichen Berechtigungen zum Schreiben in Indizes verfügt. Der Einfachheit halber legen wir in diesem Leitfaden kein Ablaufdatum oder bestimmte Rollenbeschränkungen fest.
- Klicken Sie auf API-Schlüssel erstellen.
- Ihr Schlüssel wird generiert und angezeigt. Kopieren Sie den Base64-codierten API-Schlüssel und speichern Sie ihn an einem sicheren Ort. Sie können es nicht mehr sehen, nachdem Sie diesen Bildschirm verlassen haben.
Schritt 3: Erstellen Sie den Zielindex in Elasticsearch
Sie müssen in Elasticsearch einen Index erstellen und zuordnen, in dem die SecureAI-Ereignisse gespeichert werden.- Navigieren Sie in Kibana zu Entwicklertools.
- Führen Sie in der Konsole den folgenden Befehl aus, um den Index
secureai-eventsmit den entsprechenden Feldzuordnungen zu erstellen:
Schritt 4: Konfigurieren Sie die Elastic SIEM-Integration in SecureAI
Geben Sie nun die Elastic-Details in das SecureAI-Integrationsfenster ein.- Navigieren Sie in Ihrem SecureAI-Dashboard zu Integrationen.
- Suchen Sie die Integrationskarte Elastic SIEM und klicken Sie auf Konfigurieren.
- Füllen Sie die Konfigurationsfelder wie folgt aus:
- Integrationsname:
secureai-app-elastic - Elastische URL: Fügen Sie den Endpunkt ein, den Sie in Schritt 1 kopiert haben.
- Elastic API Key: Fügen Sie den Base64-codierten API-Schlüssel ein, den Sie in Schritt 2 erstellt haben.
- Elastischer Index:
secureai-events - Ereigniskategorien auswählen: Aktivieren Sie alle Kontrollkästchen, um alle verfügbaren Ereignistypen an Ihr Elastic SIEM weiterzuleiten.
- Integrationsname:
- Klicken Sie auf Aktualisieren, um die Konfiguration zu speichern.
Schritt 5: Testen und überprüfen Sie die Verbindung
Testen Sie nach dem Speichern der Konfiguration die Verbindung, um sicherzustellen, dass SecureAI mit Ihrer Elastic-Instanz kommunizieren kann.- Klicken Sie im Modal „Integrationseinstellungen“ auf die Schaltfläche Verbindung testen.
- Sie sollten eine Erfolgsmeldung sehen: „Test erfolgreich! Verbindung bestätigt.“
- Um zu bestätigen, dass die Testdaten empfangen wurden, gehen Sie in Kibana zu Entdecken.
- Wählen Sie die Datenansicht
secureai-events(Indexmuster). - Sie sollten ein Testereignisprotokoll von SecureAI sehen, das bestätigt, dass die Integration ordnungsgemäß funktioniert.
secureai-events-Index protokolliert, sobald sie auftreten.

