Jälgime failide muutusi Alerting OpenDistro for Elasticsearch abil

Täna tekkis vajadus jälgida teatud failide muutusi serveris, erinevaid viise on palju, näiteks osquery Facebookist, kuid kuna ma hakkasin hiljuti kasutama Open Distro for Elasticsearch , otsustasin jälgida faile elastiku kaudu, ühe oma beat'ist.

Elastics stacki ja Auditbeat'i installimist ma ei kirjeldaks, kõik on manuaalides, ainsana, pärast installimist redigeerige faili auditbeat.yml, moodulis file_integrity lisage jälgitava faili tee.

Pärast seadistamist ja käivitamist ilmub Kibanas indeks auditbeat-*

Jälgime failide muutusi Alerting OpenDistro for Elasticsearch abil

Seejärel loome jälgimise, määrates jälgimise nime, kontrollimise intervalli, samuti jälgimise tüübi ja indeksifaili:

Jälgime failide muutusi Alerting OpenDistro for Elasticsearch abil

ja Määratle väljundi päring sisestame järgmise:

Määratle väljundi päring

{
    "query": {
        "bool": {
            "must": [
                {
                    "match_phrase": {
                        "file.path": {
                            "query": ""

                        }
                    }
                }
            ],
            "filter": [
                {
                    "term": {
                        "event.action": {
                            "value": "attributes_modified"    #atribuutide muutmine, võib-olla created  või deleted

                        }
                    }
                },
                {
                    "range": {
                        "@timestamp": {
                            "from": "now-1m" #ajavahemik, mille jooksul jälgime muutust 

                        }
                    }
                }
            ],
            "adjust_pure_negative": true,
            "boost": 1
        }
    }
}

Pärast vajutame nuppu Run ja kontrollime päringut, peaks ilmuma midagi sellist:

Jälgime failide muutusi Alerting OpenDistro for Elasticsearch abil

Proovime sihtfaili muuta ja jälle päringut käivitada:

Jälgime failide muutusi Alerting OpenDistro for Elasticsearch abil

nagu näete hits muutus 2-ks, vajutame update ja loome väärtuse muutmise jaoks tõuke:

Jälgime failide muutusi Alerting OpenDistro for Elasticsearch abil

Jätame kõik nagu pildil.

Seejärel saab seadistada teadet slack'is või muus sõnumirakenduses.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster