开发者社区 > 大数据与机器学习 > 检索分析服务 Elasticsearch版 > 正文

扩充 DNS 数据并接 收 DGA 活动的警报导入模型步骤具体需要怎么做?

已解决

扩充 DNS 数据并接 收 DGA 活动的警报导入模型步骤具体需要怎么做?

展开
收起
甜甜的嘻嘻嘻 2022-09-08 13:49:55 339 1
1 条回答
写回答
取消 提交回答
  • 推荐回答

    首先,必须将 DGA 模型、简单脚本和采集处理器导入堆栈。目前,DGA 模型及任何用于异常检测的非监督式模型(后续会有更多)均可以在采用 github 版本的检测规则库中可用。若要上传,运行下面的 CLI 命令:

    image.png

    上传后,您将需要更新 packetbeat 配置,因为该模型将使用 DGA 评分扩充packetbeat DNS 事件。这可通过在 Elasticsearch 输出配置中添加以下额外配置轻松实现:

    image.png

    然后,监督式模型将分析并扩充 Packetbeat DNS 事件,其中包含以下 ECS 字段:

    image.png

    然后,模型将这些字段添加至已处理的 DNS 事件中。

    以上内容摘自《Elastic(中国)产品应用实战》电子书,点击https://developer.aliyun.com/ebook/download/7724可下载完整版

    2022-09-08 13:58:02
    赞同 展开评论 打赏

阿里云检索分析服务Elasticsearch版兼容开源ELK功能,免运维全托管,提升企业数据检索与运维分析能力。

热门讨论

热门文章

相关电子书

更多
神龙云服务器产品及技术深度解析 立即下载
弹性创造价值:基于ECS的最佳性价比实践解析 立即下载
又快又稳:阿里云下一代虚拟交换机解析 立即下载

相关镜像