Elastic IR (elastic-agent)
elastic-agent install
Instala el agente de Elastic en el endpoint, desplegando la telemetría (logs, procesos, red) hacia el Elastic Stack para el hunting y el IR.
Ejecútalo cuando necesites la telemetría del endpoint en Elastic: elastic-agent install despliega el agente único (las integraciones: System, Windows, los data streams) que envía los logs y la telemetría al stack. Es la pieza de visibilidad del endpoint de Elastic: los eventos (procesos, red, ficheros) centralizados para el hunting, las detecciones y el IR. En el SOC con Elastic, el agente es el despliegue de la visibilidad: los endpoints con el agente alimentan las detecciones y las investigaciones. El IR usa la telemetría del agente para reconstruir la actividad del host.
No lo uses sin el stack: el agente necesita el Elasticsearch/Kibana (o Elastic Cloud) al que enviar — sin el stack, la instalación falla o el agente queda sin destino. El despliegue a escala se hace con las políticas (Fleet): elastic-agent install es la instalación individual; en el parque, Fleet gestiona la configuración. Y ojo con el rendimiento y el alcance: la telemetría completa (procesos, red) genera volumen y coste — las integraciones y los data streams se configuran con criterio. El agente es la telemetría, no la detección: las reglas de Elastic (Endpoint Security) complementan la recolección.