Elastic IR (elastic-agent)

elastic-agent install

Instala o agente Elastic no endpoint, implantando a telemetria (logs, processos, rede) para o Elastic Stack para hunting e IR.

Execute quando precisar de telemetria do endpoint no Elastic: elastic-agent install implanta o agente único (integrações: System, Windows, data streams) que envia logs e telemetria para o stack. É a peça de visibilidade do endpoint do Elastic: eventos (processos, rede, arquivos) centralizados para hunting, detecções e IR. No SOC com Elastic, o agente é a implantação de visibilidade: endpoints com o agente alimentam detecções e investigações. O IR usa a telemetria do agente para reconstruir a atividade do host.

Não use sem o stack: o agente precisa do Elasticsearch/Kibana (ou Elastic Cloud) para onde enviar — sem o stack, a instalação falha ou o agente fica sem destino. A implantação em escala é feita com políticas (Fleet): elastic-agent install é a instalação individual; no parque, o Fleet gerencia a configuração. E cuidado com desempenho e escopo: telemetria completa (processos, rede) gera volume e custo — integrações e data streams são configurados com critério. O agente é telemetria, não detecção: as regras do Elastic (Endpoint Security) complementam a coleta.