带你读《Elastic Stack 实战手册》之68:——3.5.20. ECS介绍(下)

本文涉及的产品
检索分析服务 Elasticsearch 版,2核4GB开发者规格 1个月
简介: 带你读《Elastic Stack 实战手册》之68:——3.5.20. ECS介绍(下)


《Elastic Stack 实战手册》——三、产品能力——3.5 进阶篇——3.5.20. ECS介绍(上) https://developer.aliyun.com/article/1226522



ECS 的优势

 

通过实施 ECS,用户可以将 Elastic Stack 中可用的所有分析模式整合在一起,包括搜索、向下钻取和透视、数据可视化、异常监测,以及警报。完全采用之后,用户可以利用非结构化和结构化查询的强大功能进行搜索。通过 ECS ,可以更加轻松地自动将来自不同数据源的数据进行关联,无论是来自同一供应商但不同设备的数据,还是完全不同的数据源类型。


l 在进行交互式分析时候,如果使用 ECS ,由于只有一个集合,而不是每个数据源都有一个不同的集合,所以你能够更加轻松地记住常用字段的名称。如果忘记了字段名称,通过 ECS遵照一套简单的标准命名规格,你还可以更加轻松地推理出正确的字段名

l 有效减少分析相关的工作量,无需在每次添加新数据源时重新创建新搜索和仪表板,可以直接继续利用已有搜索和仪表板。通过采用 ECS ,你的环境还可以无比轻松地直接采用来自社区分析内容。


案例1: 简化从不同数据源进行关联分析

 

使用标准化的 ECS 数据可以直接对不同的数据源进行集中监控,从一个集中的仪表板,可以聚合和可视化来自 Web 服务器、IDS/IPS 设备和防火墙的事件,实现各类安全日志信息和网络流量进行汇总、归类和关联分析,并且方便后续的转向深入调查。


image.png



案例2: 复用多数据源的分析内容

 

当我们没有使用 ECS 规范字段时:

 

由于不同厂商的字段标准不一致,我们常常需要对每一个厂商(数据源)产生的数据专门设置查询,dashboard ,告警等配置


image.png



使用 ECS 对字段进行规范后:

 

原来需要配置三个 dashboard ,现在只需要配置一个 dashboard ,且每个查询都可以关联多个数据源,并且还可以按照特定的设备类型进行过滤


image.png

image.png


案例3: 能够不需要修改直接使用社区的分析内容

 

比如在 soc prime 这个安全情报市场,每天会搜集成千上万的规则,并且会把这样的规则翻译成各种产品的查询,对于 Elasticsearch 这个规则就是基于 ECS 规范去编写的,当我们使用

ECS 规范我们数据以后,我们就可以直接拷贝这个查询到我们的 ES 集群里面进行相关安全规则的检查。


image.png


参考文献

 

l Elastic Common Schema (ECS) Reference:

l https://www.elastic.co/guide/en/ecs/current/index.html

l Elastic Common Schema 简介:

l https://www.elastic.co/cn/blog/introducing-the-elastic-common-schema

l Elastic Common Schema网络研讨会:

l https://www.elastic.co/cn/webinars/introducing-the-elastic-common-schema

相关实践学习
一小时快速掌握 SQL 语法
本实验带您学习SQL的基础语法,快速入门SQL。
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
相关文章
|
1天前
|
弹性计算 前端开发 持续交付
云效产品使用常见问题之导入ECS主机到资源池找不到导入的入口如何解决
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
1天前
|
存储 弹性计算 算法
倚天产品介绍|倚天ECS加速国密算法性能
倚天ECS是阿里云基于平头哥自研数据中心芯片倚天710推出arm架构实例,采用armv9架构,支持SM3/SM4指令,可以加速国密算法性能。本文基于OpenSSL 3.2和Tongsuo 实测对比了倚天ECS g8y实例和Intel g7 实例国密性能。为用户选择ECS提供参考。
|
1天前
|
弹性计算 人工智能 安全
带你读《从基础到应用云上安全航行指南》——阿里云产品专家教你如何全方位构建ECS安全体系(3)
带你读《从基础到应用云上安全航行指南》——阿里云产品专家教你如何全方位构建ECS安全体系(3)
437 0
|
1天前
|
弹性计算 安全 网络安全
带你读《从基础到应用云上安全航行指南》——阿里云产品专家教你如何全方位构建ECS安全体系(2)
带你读《从基础到应用云上安全航行指南》——阿里云产品专家教你如何全方位构建ECS安全体系(2)
486 0
|
1天前
|
分布式计算 Java 数据库连接
实时数仓 Hologres产品使用合集之该创建外部表maxCompute的这个服务器列表如何解决
实时数仓Hologres是阿里云推出的一款高性能、实时分析的数据库服务,专为大数据分析和复杂查询场景设计。使用Hologres,企业能够打破传统数据仓库的延迟瓶颈,实现数据到决策的无缝衔接,加速业务创新和响应速度。以下是Hologres产品的一些典型使用场景合集。
17 0
|
1天前
|
弹性计算 运维 Java
Serverless 应用引擎产品使用之在Serverless 应用引擎中,将 Java 应用从 ECS 迁移到 SAE如何解决
阿里云Serverless 应用引擎(SAE)提供了完整的微服务应用生命周期管理能力,包括应用部署、服务治理、开发运维、资源管理等功能,并通过扩展功能支持多环境管理、API Gateway、事件驱动等高级应用场景,帮助企业快速构建、部署、运维和扩展微服务架构,实现Serverless化的应用部署与运维模式。以下是对SAE产品使用合集的概述,包括应用管理、服务治理、开发运维、资源管理等方面。
45 2
|
1天前
|
弹性计算 运维 Serverless
Serverless 应用引擎产品使用之在阿里函数计算中,使用阿里云API或SDK从函数计算调用ECS实例的服务如何解决
阿里云Serverless 应用引擎(SAE)提供了完整的微服务应用生命周期管理能力,包括应用部署、服务治理、开发运维、资源管理等功能,并通过扩展功能支持多环境管理、API Gateway、事件驱动等高级应用场景,帮助企业快速构建、部署、运维和扩展微服务架构,实现Serverless化的应用部署与运维模式。以下是对SAE产品使用合集的概述,包括应用管理、服务治理、开发运维、资源管理等方面。
44 4
|
1天前
|
机器学习/深度学习 人工智能 TensorFlow
人工智能平台PAI产品使用合集之如何在CPU服务器上使用PAIEasyRec进行分布式训练
阿里云人工智能平台PAI是一个功能强大、易于使用的AI开发平台,旨在降低AI开发门槛,加速创新,助力企业和开发者高效构建、部署和管理人工智能应用。其中包含了一系列相互协同的产品与服务,共同构成一个完整的人工智能开发与应用生态系统。以下是对PAI产品使用合集的概述,涵盖数据处理、模型开发、训练加速、模型部署及管理等多个环节。
|
1天前
|
运维 Serverless 文件存储
Serverless 应用引擎产品使用之阿里函数计算中stable. diffusion应用的服务器可以使用那种99元100G一年的道用型nas如何解决
阿里云Serverless 应用引擎(SAE)提供了完整的微服务应用生命周期管理能力,包括应用部署、服务治理、开发运维、资源管理等功能,并通过扩展功能支持多环境管理、API Gateway、事件驱动等高级应用场景,帮助企业快速构建、部署、运维和扩展微服务架构,实现Serverless化的应用部署与运维模式。以下是对SAE产品使用合集的概述,包括应用管理、服务治理、开发运维、资源管理等方面。
30 0
|
1天前
|
消息中间件 关系型数据库 MySQL
Flink CDC产品常见问题之把flink cdc同步的数据写入到目标服务器失败如何解决
Flink CDC(Change Data Capture)是一个基于Apache Flink的实时数据变更捕获库,用于实现数据库的实时同步和变更流的处理;在本汇总中,我们组织了关于Flink CDC产品在实践中用户经常提出的问题及其解答,目的是辅助用户更好地理解和应用这一技术,优化实时数据处理流程。