Monitoriamo le modifiche ai file con Alerting OpenDistro for Elasticsearch

Oggi è sorto il bisogno di monitorare le modifiche a determinati file sul server, ci sono molti modi diversi, ad esempio osquery di Facebook, ma poiché recentemente ho iniziato a usare Open Distro for Elasticsearch , ho deciso di monitorare i file con Elasticsearch, uno dei suoi beat.

Non descriverò l'installazione di Elastics stack e Auditbeat, tutto è spiegato nei manuali, l'unica cosa è che, dopo l'installazione, dovete modificare il file auditbeat.yml, nel modulo file_integrity aggiungete il percorso del file da monitorare.

Dopo la configurazione e l'avvio, apparirà un indice in Kibana auditbeat-*

Monitoriamo le modifiche ai file con Alerting OpenDistro for Elasticsearch

Poi creiamo il monitoraggio, specificando il nome del monitoraggio, l'intervallo di controllo e il tipo di monitoraggio e il file dell'indice:

Monitoriamo le modifiche ai file con Alerting OpenDistro for Elasticsearch

in Definire la query di estrazione scriviamo quanto segue:

Definire la query di estrazione

{
    "query": {
        "bool": {
            "must": [
                {
                    "match_phrase": {
                        "file.path": {
                            "query": ""

                        }
                    }
                }
            ],
            "filter": [
                {
                    "term": {
                        "event.action": {
                            "value": "attributes_modified"    #modifiche agli attributi, possibile created o deleted

                        }
                    }
                },
                {
                    "range": {
                        "@timestamp": {
                            "from": "now-1m" #periodo per cui monitoriamo la modifica

                        }
                    }
                }
            ],
            "adjust_pure_negative": true,
            "boost": 1
        }
    }
}

Dopo facciamo clic sul pulsante Esegui e verifichiamo la query, dovrebbe apparire qualcosa di simile:

Monitoriamo le modifiche ai file con Alerting OpenDistro for Elasticsearch

Proviamo a modificare il file di destinazione e a rieseguire la query:

Monitoriamo le modifiche ai file con Alerting OpenDistro for Elasticsearch

come vedete hits è cambiato a 2, facciamo clic su aggiornamento e creiamo un trigger per cambiare il valore:

Monitoriamo le modifiche ai file con Alerting OpenDistro for Elasticsearch

Lasciamo tutto come nell'immagine.

Poi è possibile configurare notifiche su Slack o altri messaggeri.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster