Monitor Claude activity in Elastic Security
TL;DR · AI 摘要
Elastic Security 现支持监控 Claude 活动,通过集成 Anthropic 的 Compliance API 实现事件采集、检测与分析。
核心要点
- Elastic Security 可通过集成 Claude 的 Compliance API 实现事件采集与分析。
- Claude 的 Compliance API 覆盖超过 300 种事件类型,包括登录、权限变更等。
- Elastic 提供预置仪表盘,支持对 Claude 活动进行实时监控。
结构提纲
按章节快速跳转。
- §引言
随着 Claude 的广泛使用,安全团队需要监控其活动以确保合规性。
Elastic Security 通过集成 Claude 的 Compliance API 实现事件采集与结构化处理。
利用检测规则,Elastic Security 可识别 Claude 中的异常行为,如异常登录或权限变更。
Elastic Security 提供预置仪表盘,支持对 Claude 活动进行实时监控与分析。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- 监控 Claude 活动
- 集成 Compliance API
- 事件类型覆盖
- 结构化处理
- 检测风险活动
- AI 生成检测规则
- 跨源事件关联
- 预置仪表盘
- 实时监控
- 与现有安全数据整合
金句 / Highlights
值得收藏与分享的关键句。
Claude 的 Compliance API 覆盖超过 300 种事件类型,包括登录、权限变更等。
Elastic Security 提供预置仪表盘,支持对 Claude 活动进行实时监控。
利用 AI 功能,用户可通过自然语言描述生成检测规则,无需编写查询语法。
在 Elastic Security 中监控 Claude 活动 | Elastic 博客
在 Elastic Security 中监控 Claude 活动
智能安全运营平台
作者
Jamie Hynds
Sumana Mannem
2026 年 6 月 12 日
- 在 Twitter 上分享 在 Twitter 上分享
- 在 LinkedIn 上分享 在 LinkedIn 上分享
- 在 Facebook 上分享 在 Facebook 上分享
- 通过电子邮件分享 通过电子邮件分享
- 打印本页 打印
随着越来越多的组织成员开始使用 Claude,安全和合规团队会像对待其他系统一样提出同样的问题:谁在使用它?他们是如何登录的?谁在更改配置?Claude 的合规 API 回答了所有这些问题。它在 Claude Enterprise、Claude Team 和 Claude Platform 上跟踪超过 300 种事件类型,每种事件都附带了操作者、时间戳和来源。数据本身从来都不是难题。真正的挑战是将这些数据整合到 SOC 已有的工作流程中,并将其与环境中的其他内容对齐。
这正是 Elastic 的 Anthropic 集成所要做的。它将 Claude 的合规 API 事件引入 Elastic Security:登录、SSO 和身份提供商更改、角色和权限更改、完整的 API 密钥生命周期、数据导出、MCP 服务器连接,以及许多其他内容。一旦这些事件被引入,你就可以搜索它们、针对它们编写检测规则,并在你已收集的遥测数据旁边进行调查。
在本文中,我们将逐步介绍集成如何帮助你:
- 吞吐并规范化 Claude 合规 API 事件
- 使用检测规则检测高风险活动
- 从预构建仪表板监控 Claude 活动
- 将 Claude 活动与更广泛的网络安全遥测数据一起进行调查
吞吐并规范化 Claude 合规审计事件
集成将每个合规 API 事件分解为结构化的、与 Elastic Common Schema(ECS)对齐的字段:操作者、事件操作和类别、组织和项目、源 IP,以及受影响的资源。不需要编写自定义解析,因此事件一到达即可进行搜索。由于所有内容都映射到与你其他数据相同的模式,你为身份或云日志编写的查询或关联也可以应用于 Claude 事件。
使用检测规则检测高风险活动
检测规则对 Claude 事件的处理方式与对云或身份数据的处理方式完全相同。通过 AI 驱动的规则创建,你可以用普通英语描述你正在寻找的内容,然后得到一个经过验证的 Elasticsearch 查询语言(ES|QL)规则;不需要查询语法。例如,“当新的 MCP 服务器连接到批准列表之外时发出警报”或“标记单个用户 magic_link_login_failed 的激增”可以在几分钟内转化为一个有效的检测规则。
由于 Claude 事件与你其他遥测数据并列,你的规则可以跨来源进行关联。在身份提供商中发生可疑事件后,从一个不熟悉的源 IP 创建的 API 密钥,两者结合在一起可以提供比单独事件更多的信息。当规则开始触发时,Attack Discovery 会将 Claude 警报与其他所有内容一起进行分类。因此,如果 Claude 信号是更大妥协的一部分,它会为你展示攻击链,而不是让分析师手动拼凑。
集成附带了一组仪表板,因此当你连接合规性 API 的那一刻,你就可以从一个已经填充好的视图开始。你可以通过事件操作、组织、项目和事件类别进行筛选,它会向你展示以下内容:
- 事件指标:以概览形式展示的唯一用户数、错误数和唯一 MCP 服务器,以及随时间变化的总事件数量,便于你发现峰值或下降趋势
- 按类型分类的事件数量:从登录尝试、API 密钥创建、角色变更、新的 MCP 服务器连接到域名所有权声明等具体操作
- 顶级事件类别:组织中配置、IAM、认证、文件和网络活动的混合情况
- 顶级 MCP 服务器和技能:实际使用了哪些连接工具和技能,因此新出现或意外的 MCP 服务器很容易被发现
- 顶级用户:按事件数量计算的最活跃账户,这是寻找异常值时的良好起点
Elastic Security 中的 Anthropic 审计概览仪表板
与更广泛的网络安全遥测数据一起调查 Claude 活动
由于 Claude 事件与你的身份、终端、云和网络数据存储在同一位置,你可以通过单一时间线进行调查,而无需在多个控制台之间切换。如果有人在身份提供者标记为可疑的登录之后创建了 API 密钥,两个事件都会出现在同一平台。如果你在 Claude 活动中看到异常的文件访问,你可以引入相关的终端或网络数据,判断这是正常行为、策略问题还是实际事件。
Elastic Workflows 会从同一平台处理响应。一个 Claude 事件可以启动调查、为案件添加上下文,或通知正确的团队,你无需搭建单独的 SOAR 系统即可完成这些操作。这些数据还可以作为长期保留、可搜索的审计日志,用于合规审查和取证。
与 Claude Code 和 Cowork 的运行时遥测数据结合使用
合规性 API 为你提供了组织审计日志,包括谁登录了、什么发生了变化以及 Claude 是如何管理的。但它不会告诉你代理在运行时实际做了什么,例如它调用了哪些工具、访问了哪些文件、执行了哪些命令以及这些操作是如何获得批准的。这些信息来自 Claude Code 和 Cowork,它们通过 OpenTelemetry(OTel)发送遥测数据,Elastic 可以单独摄入这些数据。
将这两者结合起来,你就能看到完整的画面。合规性 API 告诉你一个 API 密钥被创建,一个 MCP 服务器被连接;运行时遥测数据则告诉你接下来实际发生了什么,例如代理调用了哪些工具以及访问了哪些文件。在 Elastic Security 中,审计日志中的管理员更改和随后的代理行为会出现在同一时间线中。
这是一个独立的设置,不属于 Anthropic 集成的一部分,因此你需要单独进行配置。如果你想了解 Elastic 自己的 InfoSec 团队是如何运行它的,可以查看 Elastic 中的《使用 OTel 在大规模上监控 Claude Code 和 Cowork》。
入门
打开合规性 API 并部署 Anthropic 集成,然后你就可以在 Elastic Security 中开始监控 Claude 了。Anthropic 集成文档包含了你开始所需的一切信息。
本文中描述的任何功能或功能的发布和时间安排均由 Elastic 单独决定。任何目前不可用的功能或功能可能不会按时交付,甚至可能根本不会交付。
在本文中,我们可能使用或引用了第三方生成式人工智能工具,这些工具由其各自的所有者拥有和运营。Elastic 对这些第三方工具没有任何控制权,我们对其内容、操作或使用不承担任何责任或义务,也不对因使用这些工具而可能产生的任何损失或损害负责。在使用人工智能工具时,请务必谨慎,尤其是在处理个人、敏感或机密信息时。您提交的任何数据可能会用于人工智能训练或其他目的。无法保证您提供的信息将被安全或保密保存。在使用任何生成式人工智能工具之前,建议您熟悉其隐私政策和使用条款。
Elastic、Elasticsearch 及相关标识是 elasticsearch B.V. 在美国和其他国家的商标、标志或注册商标。所有其他公司和产品名称均为其各自所有者的商标、标志或注册商标。