Täna tekkis vajadus jälgida teatud failide muutusi serveris, erinevaid viise on palju, näiteks , kuid kuna ma hakkasin hiljuti kasutama , otsustasin jälgida faile elastiku kaudu, ühe oma .
Elastics stacki ja Auditbeat'i installimist ma ei kirjeldaks, kõik on manuaalides, ainsana, pärast installimist redigeerige faili auditbeat.yml, moodulis file_integrity lisage jälgitava faili tee.
Pärast seadistamist ja käivitamist ilmub Kibanas indeks auditbeat-*

Seejärel loome jälgimise, määrates jälgimise nime, kontrollimise intervalli, samuti jälgimise tüübi ja indeksifaili:

ja Määratle väljundi päring sisestame järgmise:
Määratle väljundi päring
{
"query": {
"bool": {
"must": [
{
"match_phrase": {
"file.path": {
"query": ""
}
}
}
],
"filter": [
{
"term": {
"event.action": {
"value": "attributes_modified" #atribuutide muutmine, võib-olla created või deleted
}
}
},
{
"range": {
"@timestamp": {
"from": "now-1m" #ajavahemik, mille jooksul jälgime muutust
}
}
}
],
"adjust_pure_negative": true,
"boost": 1
}
}
}Pärast vajutame nuppu Run ja kontrollime päringut, peaks ilmuma midagi sellist:

Proovime sihtfaili muuta ja jälle päringut käivitada:

nagu näete hits muutus 2-ks, vajutame update ja loome väärtuse muutmise jaoks tõuke:

Jätame kõik nagu pildil.
Seejärel saab seadistada teadet slack'is või muus sõnumirakenduses.
Allikas: habr.com
