Jälgime failide muudatusi OpenDistro for Elasticsearch'i abil

Täna on tekkinud vajadus jälgida serveris teatud failide muudatusi, olemas on palju erinevaid meetodeid, näiteks osquery Facebookilt, kuid kuna ma olen hiljuti hakanud kasutama Open Distro for Elasticsearch , otsustasin jälgida faile Elasticsearchi abil, ühe tema beat'iga.

Elasticsearchi stack'i ja Auditbeati seadistamist ma ei käsitle, kõik on juhendites, ainsana, pärast installimist muutke faili auditbeat.yml, lisage moodulisse file_integrity teatud jälgitava faili tee.

Pärast seadistamist ja käivitamist ilmub Kibana'sse indeks auditbeat-*

Jälgime failide muudatusi OpenDistro for Elasticsearch'i abil

Edasi loome jälgimise, määratleme jälgimise nime, kontrollimise intervalli, samuti jälgimise tüübi ja indeksifaili:

Jälgime failide muudatusi OpenDistro for Elasticsearch'i abil

ühes Määrake ekstraktsiooni päring me kirjutame järgmist:

Määrake ekstraktsiooni päring

{
    "query": {
        "bool": {
            "must": [
                {
                    "match_phrase": {
                        "file.path": {
                            "query": ""

                        }
                    }
                }
            ],
            "filter": [
                {
                    "term": {
                        "event.action": {
                            "value": "attributes_modified"    #atribuutide muudatused, võimalik, et created või deleted

                        }
                    }
                },
                {
                    "range": {
                        "@timestamp": {
                            "from": "now-1m" #periood, mille jooksul jälgime muudatust

                        }
                    }
                }
            ],
            "adjust_pure_negative": true,
            "boost": 1
        }
    }
}

Pärast vajutame nuppu Run ja kontrollime päringut, peaks ilmuma midagi sellist:

Jälgime failide muudatusi OpenDistro for Elasticsearch'i abil

Proovime muuta sihtfaili ja käivitame taas päringu:

Jälgime failide muudatusi OpenDistro for Elasticsearch'i abil

nagu näete hits muutus 2-ks, vajutame uuendamisele ja loome väärtuse muutumise korral trigeri:

Jälgime failide muudatusi OpenDistro for Elasticsearch'i abil

Jätame kõik nii, nagu pildil.

Edasi saab seadistada teavitused slackis või muus sõnumirakenduses.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster