Elastic Stack(ELK)
Elastic Stack(ELK) とは何ですか?
Elastic Stack(ELK)Elastic N.V. が提供するオープンソースプラットフォームで、Elasticsearch・Logstash・Kibana・Beats を組み合わせ、大規模なセキュリティ/運用ログの取り込み、インデックス化、検索、可視化を行う。
Elastic Stack(かつて ELK と呼ばれた)は、Elastic N.V. が開発した、Lucene ベースの分散検索・分析エンジン Elasticsearch、サーバーサイドの取り込み・パースを担う Logstash、可視化とダッシュボードの Kibana、軽量シッパー Beats(Filebeat、Winlogbeat、Auditbeat など)から成るスイートです。2021 年以降、コアは Elastic License 2.0 と SSPL のデュアルライセンスとなり、AWS は Apache 2.0 の OpenSearch としてフォークしました。セキュリティチームは Elastic Security を通じて SIEM として活用し、組み込み検出ルール、ATT&CK マッピング、Elastic Agent、EDR(旧 Endgame)、Elastic Cases による SOAR を利用できます。Wazuh、Security Onion、多くの MDR サービスが Elastic または OpenSearch を基盤としています。
● 例
- 01
Winlogbeat で Windows イベントログを Elasticsearch に送信し、Elastic Security の検出ルールを発火させる。
- 02
Kibana Lens で国別の SSH ログイン失敗ダッシュボードを構築する。
● よくある質問
Elastic Stack(ELK) とは何ですか?
Elastic N.V. が提供するオープンソースプラットフォームで、Elasticsearch・Logstash・Kibana・Beats を組み合わせ、大規模なセキュリティ/運用ログの取り込み、インデックス化、検索、可視化を行う。 サイバーセキュリティの 防御と運用 カテゴリに属します。
Elastic Stack(ELK) とはどういう意味ですか?
Elastic N.V. が提供するオープンソースプラットフォームで、Elasticsearch・Logstash・Kibana・Beats を組み合わせ、大規模なセキュリティ/運用ログの取り込み、インデックス化、検索、可視化を行う。
Elastic Stack(ELK) はどのように機能しますか?
Elastic Stack(かつて ELK と呼ばれた)は、Elastic N.V. が開発した、Lucene ベースの分散検索・分析エンジン Elasticsearch、サーバーサイドの取り込み・パースを担う Logstash、可視化とダッシュボードの Kibana、軽量シッパー Beats(Filebeat、Winlogbeat、Auditbeat など)から成るスイートです。2021 年以降、コアは Elastic License 2.0 と SSPL のデュアルライセンスとなり、AWS は Apache 2.0 の OpenSearch としてフォークしました。セキュリティチームは Elastic Security を通じて SIEM として活用し、組み込み検出ルール、ATT&CK マッピング、Elastic Agent、EDR(旧 Endgame)、Elastic Cases による SOAR を利用できます。Wazuh、Security Onion、多くの MDR サービスが Elastic または OpenSearch を基盤としています。
Elastic Stack(ELK) からどのように防御しますか?
Elastic Stack(ELK) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
Elastic Stack(ELK) の別名は何ですか?
一般的な別名: ELK, ELK スタック, Elastic SIEM。
● 関連用語
- defense-ops№ 1039
SIEM
企業全体のセキュリティテレメトリを集約・正規化・相関分析し、検知・調査・コンプライアンス・レポートを支援するプラットフォーム。
- defense-ops№ 1225
Wazuh
OSSEC を 2015 年にフォークして生まれたオープンソースの XDR/SIEM。エンドポイント、クラウド、コンテナのテレメトリを Wazuh Indexer と Dashboard で統合する。
- defense-ops№ 997
Security Onion
Doug Burks 氏が作成し、Security Onion Solutions が保守する、脅威ハンティング・ネットワークセキュリティ監視・ログ管理向けの無償オープンソース Linux ディストリビューション。
- forensics-ir№ 627
ログ解析
システム、アプリケーション、セキュリティ機器のログを体系的に精査し、セキュリティ関連事象を検知・調査・再構築するフォレンジック作業。
- defense-ops№ 1080
Splunk Enterprise Security
Splunk Inc.(2024 年に Cisco が買収)による商用 SIEM ソリューション。Splunk Processing Language(SPL)でマシンデータを取り込み、インデックス化し、相関分析することでセキュリティ監視と調査を行う。
- defense-ops№ 1062
SOAR
検知・エンリッチメント・対応アクションをプレイブックとして連結し、複数のセキュリティツール上で実行することで SOC のワークフローを自動化・オーケストレーションするプラットフォーム。