Nous surveillons les modifications de fichiers Ă  l'aide de l'alerte OpenDistro pour Elasticsearch.

Aujourd'hui, il y a eu un besoin de surveiller les modifications de certains fichiers sur le serveur, il existe de nombreuses façons différentes par exemple osquery de Facebook, mais comme j'ai récemment commencé à utiliser Open Distro for Elasticsearch , j'ai décidé de surveiller les fichiers avec Elasticsearch, l'un de ses beats.

Je ne vais pas décrire l'installation de l'Elastic stack et d'Auditbeat, tout est dans les manuels, la seule chose, aprÚs l'installation, est de modifier le fichier auditbeat.yml, dans le module file_integrity ajoutez le chemin vers le fichier à surveiller.

AprĂšs configuration et lancement, l'index auditbeat-*

Nous surveillons les modifications de fichiers Ă  l'aide de l'alerte OpenDistro pour Elasticsearch.

apparaßtra dans Kibana. Ensuite, nous créons la surveillance, en spécifiant le nom de la surveillance, l'intervalle de vérification, ainsi que le type de surveillance et le fichier d'index :

Nous surveillons les modifications de fichiers Ă  l'aide de l'alerte OpenDistro pour Elasticsearch.

dans DĂ©finir la requĂȘte d'extraction nous Ă©crivons ce qui suit :

DĂ©finir la requĂȘte d'extraction

{
    "query": {
        "bool": {
            "must": [
                {
                    "match_phrase": {
                        "file.path": {
                            "query": ""

                        }
                    }
                }
            ],
            "filter": [
                {
                    "term": {
                        "event.action": {
                            "value": "attributes_modified"    #modifications des attributs, peut-ĂȘtre created ou deleted

                        }
                    }
                },
                {
                    "range": {
                        "@timestamp": {
                            "from": "now-1m" #période pendant laquelle nous suivons la modification 

                        }
                    }
                }
            ],
            "adjust_pure_negative": true,
            "boost": 1
        }
    }
}

Ensuite, nous cliquons sur le bouton ExĂ©cuter et vĂ©rifions la requĂȘte, cela devrait apparaĂźtre comme ceci :

Nous surveillons les modifications de fichiers Ă  l'aide de l'alerte OpenDistro pour Elasticsearch.

Essayons de modifier le fichier cible et de relancer la requĂȘte :

Nous surveillons les modifications de fichiers Ă  l'aide de l'alerte OpenDistro pour Elasticsearch.

comme vous le voyez hits a changé à 2, cliquez sur mettre à jour et créez un déclencheur sur le changement de valeur :

Nous surveillons les modifications de fichiers Ă  l'aide de l'alerte OpenDistro pour Elasticsearch.

Laissons tout comme sur l'image.

Ensuite, vous pouvez configurer des notifications dans Slack ou un autre messager.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster