SIEM on Amazon OpenSearch Service 升级攻略从 Elasticsearch 7.10 到 OpenSearch 2.19【免费下载链接】siem-on-amazon-opensearch-serviceA solution for collecting, correlating and visualizing multiple types of logs to help investigate security incidents.项目地址: https://gitcode.com/gh_mirrors/si/siem-on-amazon-opensearch-serviceSIEM on Amazon OpenSearch Service 是 AWS 上一套成熟的开源安全日志分析方案它能够从多个 AWS 账户收集 CloudTrail、GuardDuty、VPC Flow Logs 等数十种日志并自动完成关联分析与可视化帮助安全团队快速调查安全事件。本文是一份面向运维新手与安全工程师的完整升级攻略手把手教你如何把方案中的 Elasticsearch 7.10 域平滑升级到官方推荐的 OpenSearch 2.19全程约 30 分钟即可完成无需重写任何代码。为什么要升级到 OpenSearch 2.19Elasticsearch 7.10 已停止功能演进而 OpenSearch 2.19 带来了更快的查询性能、更强的安全能力如细粒度访问控制与更完善的索引管理。该项目在 v2.10.4 起已正式支持 OpenSearch 2.19官方明确推荐以“启用兼容模式”的方式升级部分预置仪表盘还要求 1.3 及以上版本因此升级到 2.19 是当前性价比最高的选择。升级前的 3 项准备工作升级前请先完成以下检查避免升级中断或配置丢失确认域名称默认 OpenSearch Service 域名为aes-siem。备份自定义配置升级会自动覆盖 Global 租户设置与仪表盘旧文件会备份到aes-siem-账号-snapshot/saved_objects/桶中如需保留请先手动下载。记录自定义策略S3 桶策略、KMS 密钥策略、IAM 策略等均由模板自动生成若曾手工修改升级后会被覆盖请提前备份并做好差异比对。第一步升级 OpenSearch Service 域打开 [OpenSearch Service 控制台] → 选择aes-siem域 → 点击Actions→Upgrade domain在 “Version to upgrade to” 中选择OpenSearch 2.19推荐勾选Enable compatibility mode启用兼容模式推荐点击Submit提交等待域状态变为 Active 即完成引擎升级。第二步检查 es-loader Layer 版本兼容性es-loader Lambda 函数目前运行在 Python 3.14 运行时上。请进入 Lambda 控制台检查配置文件所在的 Layer 的Compatible runtimes是否包含 Python 3.14若缺失请补充否则升级后日志装载会失败。官方推荐通过 Lambda Layer 方式管理user.ini这样每次更新 SIEM 时配置不会被删除详见 configure_siem.md。第三步更新 CloudFormation 栈进入 [CloudFormation 控制台] → 选择栈aes-siem→ 点击UpdatePrepare template 选择Replace current templateTemplate source 选择Amazon S3 URL填入对应区域的模板地址可参考 cloudformation_list.md其余参数保持默认连续点击 Next 完成更新提示若希望保留现有 S3 日志桶策略可设置参数LogBucketPolicyUpdate为keep。使用 AWS CDK 更新 SIEM如果你最初用 AWS CDK 部署更新方式略有不同先从仓库拉取最新代码git pull --rebase恢复安装时备份的cdk.json与cdk.context.json到source/cdk/目录然后执行cdk deploy确认差异后输入y即可几分钟内完成更新。从 v2.8.0d 及更早版本升级时还需先执行cdk bootstrap完成 CDK v1 到 v2 的迁移完整步骤见 deployment.md。升级后验证与常见问题升级完成后建议依次做 3 项验证登录 OpenSearch Dashboards确认选择Global租户后预置仪表盘正常显示检查日志入库向aes-siem-账号-log桶写入测试日志观察是否被自动加载核对仪表盘版本新版预置对象位于source/saved_objects/config/opensearch_2.19.0.ndjson与source/saved_objects/dashboard.ndjson可手动导入确认常见问题若日志无法入库优先检查 es-loader Layer 运行时版本与 S3 桶策略若仪表盘异常可从备份桶中恢复原saved_objects配置。更新日志可随时查看 CHANGELOG.md。总结从 Elasticsearch 7.10 升级到 OpenSearch 2.19 并不复杂先升级域、再校验 es-loader Layer、最后更新 CloudFormation 栈或 CDK 即可。通过本文的 SIEM on Amazon OpenSearch Service 升级攻略你可以在约 30 分钟内完成一次安全、平滑的版本升级享受更快的查询性能与更完善的安全分析能力为后续的安全事件调查打下坚实基础。【免费下载链接】siem-on-amazon-opensearch-serviceA solution for collecting, correlating and visualizing multiple types of logs to help investigate security incidents.项目地址: https://gitcode.com/gh_mirrors/si/siem-on-amazon-opensearch-service创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考