SkillsScout
SECURITY-COMPLIANCE / 安全与合规

kibana-audit-elastic-agent-skills

收录日期 2026-08-02·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8.0SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 kibana-audit 仓库文件
作者/维护者 Elastic(elastic/agent-skills 官方仓库) GitHub API
来源链接 https://github.com/elastic/agent-skills/tree/main/skills/kibana/kibana-audit
许可证 Apache License 2.0(仓库整体) GitHub API
GitHub Stars / Forks 所属仓库 545★ / 44 forks(:该数字属整个技能合集,不代表本技能个体热度,仅供了解所属仓库规模) GitHub API
最新版本 SKILL.md 标注 v0.1.0 仓库文件
安装方式 npx skills add elastic/agent-skills --skill kibana-audit,或 Claude Code / GitHub Copilot 插件市场安装 kibana 技能组 仓库文档

2. 功能介绍与亮点

kibana-audit 教 agent 通过 kibana.yml 静态配置开启并管理 Kibana 的审计日志——这层日志记录的是 Elasticsearch 本身看不到的应用层安全事件:

  1. 完整覆盖 Kibana 应用层安全事件:已保存对象(仪表盘、可视化、索引模式、告警规则、案例等)的增删改查、登录/登出、会话过期、空间(space)的创建/修改/删除,以及 Kibana 层面的 RBAC 权限执行记录
  2. 两种输出方式rolling-file(按时间/大小轮转,推荐用于生产)与 console(适合容器化部署直接写 stdout),并给出对应 YAML 配置块
  3. 降噪过滤策略:用 ignore_filters 按事件动作/分类精确屏蔽高频噪音事件(如 saved_object_find 这类只读检索操作),避免审计日志被无意义的读操作淹没
  4. 与 Elasticsearch 审计日志的关联排查工作流:Kibana 请求 ES 时两侧会共享同一个 trace.id(通过 X-Opaque-Id 头传递),SKILL.md 给出完整的排查步骤与现成 curl 查询示例——从“某个仪表盘被删除”这类 Kibana 侧事件出发,直接查出它在 Elasticsearch 侧触发了哪些底层操作
  5. 通过 Filebeat 统一索引查询:给出把审计日志文件采集进 Elasticsearch 索引的 Filebeat 配置示例,使其可以和 ES 审计索引 .security-audit-* 一起做跨系统聚合查询
  6. 部署形态兼容性矩阵:自管理(Self-managed)、Elastic Cloud Hosted(ECH)、Serverless 三种部署形态下各项能力的支持情况一览——Serverless 上审计日志由 Elastic 平台托管、用户不可自行配置,SKILL.md 明确提示这一限制
  7. 配套 references/api-reference.md 记录完整事件字段 schema,SKILL.md 正文与参考文档均为纯 Markdown 说明,不含任何可执行脚本

3. 适用场景

固定分类:安全与合规

4. 跨 Agent 兼容性

5. 推荐理由

Kibana 审计日志的配置项、事件字典、跨系统关联排查方法散落在官方文档多处,“用 trace.id 把 Kibana 事件和 Elasticsearch 审计事件对上”这个排查手法尤其不容易被搜到。这个技能把这些内容整理成一份可直接照做的操作手册——从开启审计、按类型降噪,到发生安全事件时如何从 Kibana 侧一条记录追出 Elasticsearch 侧完整操作链路,配置与排查两端都覆盖。对需要满足合规留痕要求、或曾被“东西突然被删了但不知道是谁干的”困扰过的 Kibana 运维/安全团队,这比现查文档可靠得多。

6. 评分

维度 分数 说明
受欢迎程度 7 Elastic 官方出品,所属合集仓库与 Cursor 达成官方合作、整套 Agent Skills 上架 Cursor Marketplace,kibana-audit 本身也有独立的 Cursor Marketplace 详情页(标注“Verified by Elastic”);但未见针对该子技能本身的专文报道或第三方独立评测
可用性 8 开启方式是单个 YAML 配置块 + 重启,文档给出降噪、关联排查、日志采集三类完整可复制示例,逻辑清晰;扣分项:该子文件自初始发布(约 4 个月前)后未见后续版本迭代,且审计功能本身要求 Kibana 处于 Gold/Platinum/Enterprise 或 Trial 许可证级别,Basic 免费版不可用
安全性 9 见下方安全检查清单
综合评分 8.0 三项均值

安全检查清单:

检查项 结果
① Shell 命令执行 无——技能目录内只有 SKILL.md 与一篇 Markdown 参考文档,不含任何脚本;文中的 curl 示例是指导 agent 调用用户自己的 Elasticsearch 集群做查询,无自带可执行代码
② 运行时联网外发 无自带外发行为;唯一涉及的网络请求目标是用户自己指定的 Elasticsearch 集群地址(${ELASTICSEARCH_URL}),用于关联查询,不涉及任何第三方服务
③ API key/凭据 需要用户自行提供 Kibana 文件系统访问权限(自管理)或 Cloud 控制台权限(ECH),以及查询用的 Elasticsearch 集群凭据;文档以 <auth_flags> 占位符表示,不在示例中硬编码任何密钥
④ 可疑指令 通读 SKILL.md 全文及参考文档,未见 prompt injection 或越权指令
⑤ 作者/组织信誉 Elastic 官方(elastic.co,纽交所上市公司 ESTC)
⑥ License 仓库整体 Apache License 2.0,GitHub API 确认,口径清晰
⑦ 维护时间 该子技能自身最近一次提交为初始发布(约 4 个月前),所属仓库整体最近一次提交为近期,持续维护中

7. 跟同类 Skills 相比的优势

项目 定位 差异点
kibana-audit(本推荐) Elastic 官方:配置 Kibana 应用层审计日志,覆盖已保存对象操作、登录会话、空间管理,并给出与 ES 审计日志的关联排查方法 专注 Kibana 应用层视角,唯一给出“用 trace.id 跨系统关联”这一完整排查工作流的技能
elasticsearch-audit(elastic/agent-skills 同仓库) 配置 Elasticsearch 集群层审计日志,覆盖身份认证、访问授权、安全配置变更 与 kibana-audit 是互补而非竞争关系——两者在正文中互相引用,分别覆盖“Kibana 应用层”与“Elasticsearch 集群层”两个不同的事件源,合起来才是完整的审计覆盖面
Elastic Cloud 控制台原生“Audit Logs”查看界面 官方桌面/浏览器端点选查看功能,非 AI 技能 只能被动查看已产生的日志,不涉及配置引导、降噪策略设计或跨系统关联排查方法,需要使用者自己具备审计日志领域知识
Splunk / Datadog 等第三方日志平台的审计留存功能 通用型日志与安全分析平台,可接入任意来源的审计数据 定位是平台级的日志采集与检索基础设施,本身不提供“如何在 Kibana 里开启并正确配置审计日志”这类针对 Elastic 技术栈的操作指导,通常需要额外的 Kibana 侧配置工作才能把数据送进去

8. 用户评价

该技能目前在第三方平台尚无具名用户评价;Cursor Marketplace 收录了该技能的功能介绍页并标注“Verified by Elastic”,但未见具体的用户评分或评论内容。

9. 其他补充

elastic/agent-skills 合集共 30 余个技能,覆盖 Cloud、Elasticsearch、Kibana、Observability、Security 五大类,仓库标注为 Technical Preview。Elastic 官方技术博客(Elasticsearch Labs)专文介绍过该合集的设计思路。官方 README 建议按需安装,避免一次装入过多技能增加 agent 路由负担。

10. 安装使用方式

11. 注意事项