Täna on tekkinud vajadus jälgida serveris teatud failide muudatusi, olemas on palju erinevaid meetodeid, näiteks , kuid kuna ma olen hiljuti hakanud kasutama , otsustasin jälgida faile Elasticsearchi abil, ühe tema .
Elasticsearchi stack'i ja Auditbeati seadistamist ma ei käsitle, kõik on juhendites, ainsana, pärast installimist muutke faili auditbeat.yml, lisage moodulisse file_integrity teatud jälgitava faili tee.
Pärast seadistamist ja käivitamist ilmub Kibana'sse indeks auditbeat-*

Edasi loome jälgimise, määratleme jälgimise nime, kontrollimise intervalli, samuti jälgimise tüübi ja indeksifaili:

ühes Määrake ekstraktsiooni päring me kirjutame järgmist:
Määrake ekstraktsiooni päring
{
"query": {
"bool": {
"must": [
{
"match_phrase": {
"file.path": {
"query": ""
}
}
}
],
"filter": [
{
"term": {
"event.action": {
"value": "attributes_modified" #atribuutide muudatused, võimalik, et created või deleted
}
}
},
{
"range": {
"@timestamp": {
"from": "now-1m" #periood, mille jooksul jälgime muudatust
}
}
}
],
"adjust_pure_negative": true,
"boost": 1
}
}
}Pärast vajutame nuppu Run ja kontrollime päringut, peaks ilmuma midagi sellist:

Proovime muuta sihtfaili ja käivitame taas päringu:

nagu näete hits muutus 2-ks, vajutame uuendamisele ja loome väärtuse muutumise korral trigeri:

Jätame kõik nii, nagu pildil.
Edasi saab seadistada teavitused slackis või muus sõnumirakenduses.
Allikas: habr.com
