แ แฃแกแแแจแ Splunk แญแ แแก แแ แแแแแแขแแแฃแ แ แกแแกแขแแแแก แแแงแแแแแแแก แแแกแ แฃแแแแแกแแแ แแแแแแจแแ แแแแ แแแฉแแแ แแแแฎแแ: แ แแ แจแแแซแแแแ แฉแแแแแชแแแแก แแก แแแแแกแแแแแ? แแแก แจแแแแแ, แ แแช แแ แ แแแแแขแแ แ แกแฎแแแแแกแฎแแ แแแแแฌแงแแแขแแแแแแแแก แแแกแแชแแแแแ, แแแแแแฌแงแแแขแ แแแแแกแแแแแ แแแแแแแแ แแแชแแกแแแแก - "ELK แกแขแแแ". แแ แกแแกแขแแแแก แแแงแแแแแแก แแ แ แกแญแแ แแแแ, แแแแ แแ แจแแแแแแ แแฅแแแ แจแแแแซแแแแ แแแแฆแแ แซแแแแแ แซแแแแ แ แกแแกแขแแแ แกแขแแขแฃแกแแก แแแกแแแแแแแแแแแแ แแ แแ แแแแแแแชแแแจแ แแแคแแ แแแชแแฃแแ แฃแกแแคแ แแฎแแแแแก แแแชแแแแแขแแแแ แแแแ แแขแแฃแแแ แ แแแแแ แแแแกแแแแก. แกแขแแขแแแแแก แแ แกแแ แแแจแ แฉแแแ แแแแแแฎแแแแแ ELK แกแขแแแแก แซแแ แแแแ (แแ แจแแกแแซแแแ แแ แ) แจแแกแแซแแแแแแแแแก, แแแแแแฎแแแแแ, แแฃ แ แแแแ แจแแแแซแแแแ แแแแแแแแแแ แแฃแ แแแแแแ, แ แแแแ แแแฌแงแแ แแ แแคแแแแแ แแ แแแคแแแ แแ แ แ แกแแแแขแแ แแกแ แคแฃแแฅแชแแแแ แจแแแซแแแแ แจแแกแ แฃแแแแก แแฃแ แแแแแแแก แแแแแแแแแก แแแแแงแแแแแแ. Check Point firewall แแ OpenVas แฃแกแแคแ แแฎแแแแแก แกแแแแแ แ. แแแกแแฌแงแแกแแกแแแแก, แแแแแ แจแแแฎแแแแ แ แ แแ แแก แแก - ELK แกแขแแแ แแ แ แ แแแแแแแแแขแแแแกแแแ แจแแแแแแ.
"ELK แกแขแแแ" แแ แแก แกแแแ แฆแแ แแแแแก แแ แแแฅแขแแก แแแ แแแแแขแฃแ แ: แแแแกแขแแฃแ แ แซแแแแ, แแแแกแขแแจแ ะธ แแแแแแ. แจแแแฃแจแแแแแฃแแแ Elastic-แแก แแแแ แงแแแแ แแแแแแจแแ แแแฃแ แแ แแแฅแขแแแ แแ แแแ. Elasticsearch แแ แแก แแแแแ แกแแกแขแแแแก แแแ แแแ, แ แแแแแแช แแแ แแแแแแแก แแแแแชแแแแ แแแแแก, แกแแซแแแแ แแ แแแแแแขแแแฃแ แ แกแแกแขแแแแก แคแฃแแฅแชแแแแก. Logstash แแ แแก แกแแ แแแ แแก แแฎแ แแแแ แแแแแชแแแแ แแแแฃแจแแแแแแก แแแแกแแแแแ, แ แแแแแแช แแฆแแแก แแแแแชแแแแแก แ แแแแแแแแ แฌแงแแ แแแแ แแ แแแ แแฃแแแ, แแแแแแแแแแก แแฃแ แแแแก แแ แจแแแแแ แแแแแแแแก แแแก Elasticsearch แแแแแชแแแแ แแแแแจแ. Kibana แแแแฎแแแ แแแแแแก แกแแจแฃแแแแแแก แแซแแแแก, แแแแฃแแแแแแชแแ แแแแฎแแแแแ แกแฅแแแแแแกแ แแ แแ แแคแแแแแแก แแแแแงแแแแแแ Elasticsearch-แจแ. แแฅแแแ แแกแแแ แจแแแแซแแแแ แแแแแชแแแแ แแแแแก แแแแแแแกแขแ แแ แแแ Kibana-แก แแแจแแแแแแ. แจแแแแแแ, แฉแแแ แแแแแแฎแแแแแ แแแแแแฃแ แกแแกแขแแแแก แชแแแแ แฃแคแ แ แแแขแแแฃแ แแ.
แแแแกแขแแจแ
Logstash แแ แแก แแ แแแ แแแ แกแฎแแแแแกแฎแแ แฌแงแแ แแแแ แแฃแ แแแแแก แแแแแแแแแแก แแแกแแแฃแจแแแแแแแ, แ แแแแแแแช แจแแแแซแแแแ แแแ แฉแแแ แแแแแแ แแ แแแแ แแแแจแแแแแแแแแ แจแแขแงแแแแแแแแจแ, แแกแแแ แจแแแแซแแแแ แแแแแแแคแแแฃแ แแ แแ แแแแแชแแแแ แคแแแขแ แแชแแ แแ แ แแแแฅแขแแ แแแ. แงแแแแ แแแแแแฃแแแชแแแก แจแแแแแ, Logstash แแแแแแแกแแแแ แแแแก แแแแแแแแแก แกแแแแแแ แแแแแชแแแแ แแแฆแแแแแจแ. แแ แแแ แแแ แแแแคแแแฃแ แแ แแแฃแแแ แแฎแแแแ แแแแคแแแฃแ แแชแแแก แคแแแแแแแก แกแแจแฃแแแแแแ.
แขแแแแฃแ แ logstash แแแแคแแแฃแ แแชแแ แแ แแก แคแแแ(แแ)แ, แ แแแแแแช แจแแแแแแ แแแคแแ แแแชแแแก แ แแแแแแแแ แจแแแแแแแแแ แแแแแแแกแแแ (แจแแงแแแแแก), แแ แแแคแแ แแแชแแแก แ แแแแแแแแ แคแแแขแ แแกแแแ (แคแแแขแ แ) แแ แ แแแแแแแแ แแแแแแแแ แแแแแแแกแแแ (แแแแแแแแแแ). แแก แฐแแแแก แแ แ แแ แแแข แแแแคแแแฃแ แแชแแแก แคแแแแก, แ แแแแแแช แฃแแแ แขแแแแก แแแ แกแแแจแ (แ แแแแแแช แกแแแ แแแ แแ แแคแแ แก แแแแแแแก) แแกแ แแแแแแงแฃแ แแแ:
input {
}
filter {
}
output {
}
INPUT-แจแ แฉแแแ แแแแแแคแแแฃแ แแ แแแ, แ แแแแ แแแ แขแจแ แแแแแแแแแแแ แแฃแ แแแแแแ แแ แ แแแแแ แแ แแขแแแแแแ, แแ แ แแแแแ แกแแฅแแฆแแแแแแแ แฌแแแแแแฎแแก แแฎแแแ แแ แแฃแแแแแแ แแแแแฎแแแแฃแแ แคแแแแแแ. FILTER-แจแ แฉแแแ แแแแแแคแแแฃแ แแ แแแ แแฃแ แแแแแก แแแ แกแแ แก: แแแแแแแก แแแแแแแ, แแแแจแแแแแแแแแแก แ แแแแฅแขแแ แแแ, แแฎแแแ แแแ แแแแขแ แแแแก แแแแแขแแแ แแ แแแแ แฌแแจแแ. FILTER แแ แแก แแแแ Logstash-แจแ แแแฎแแแแ แแแ แจแแขแงแแแแแแแแก แกแแแแ แแแแแ, แ แแแแฅแขแแ แแแแก แฃแแแ แแแ แแแ แแแแขแแ. แแแแแแแแแแจแ แแแแแแคแแแฃแ แแ แแแ, แกแแ แแแแแแแแแ แฃแแแ แแแแแแแแแแแฃแ แแฃแ แแแแก, แแ แจแแแแฎแแแแแจแ, แแฃ แแก แแ แแก elasticsearch, แแแแแแแแแ JSON แแแแฎแแแแ, แ แแแแแจแแช แแแแแแแแแ แแแแแแ แแแแจแแแแแแแแแแ, แแ แ แแแแ แช แแแแแ แแแแก แแแฌแแแ, แแก แจแแแซแแแแ แแแแแแแแแก stdout-แจแ แแ แฉแแแฌแแ แแก แคแแแแจแ.
แแแแกแขแแฃแ แ แซแแแแ
แแแแแแแแ แแแแแ, Elasticsearch แแ แแก แแแแแกแแแแแ แกแ แฃแแ แขแแฅแกแขแแก แกแแซแแแแแแ, แแแแ แแ แแแแแขแแแแแ แแแแแแแแฌแงแแแแ, แ แแแแ แแชแแ แแแ แขแแแ แแแกแจแขแแแแ แแแ, แ แแแแแแแชแแ แแ แกแฎแแ แ แแ, แ แแแแช แแ แแแฃแฅแขแ แซแแแแแ แแแกแแฎแแ แฎแแแแแ แแ แแแ แแ แแแแแฌแงแแแขแ แแแฎแแแ แแแฆแแแ แแแขแแแ แแแแก แแ แแแฅแขแแแแกแแแแก แแแแ แแแชแฃแแแแแก แแแแแชแแแแแแ. Elasticsearch แแ แแก แแ แแ แแแแชแแฃแ แ (NoSQL) JSON แแแแฃแแแแขแแแแก แจแแกแแแแฎแ แแ แกแแซแแแแ แกแแกแขแแแ, แ แแแแแแช แแแคแฃแซแแแแฃแแแ Lucene แกแ แฃแแ แขแแฅแกแขแแก แซแแแแแแ. แขแแฅแแแแแก แแแแขแคแแ แแ แแ แแก Java แแแ แขแฃแแแฃแ แ แแแแฅแแแ, แแแแขแแ แกแแกแขแแแ แแแแแฎแแแก แแแแ แ แแแแแแแแแ แแ แแชแแกแแ แแกแ แแ แแแแ แแขแแฃแแ แแแฎแกแแแ แแแแก แ แแกแฃแ แกแแแก แแฃแจแแแแแกแแแแก.
แงแแแแแ แจแแแแแแแแแ แจแแขแงแแแแแแแ, แแ Logstash-แแ แแ แจแแแแแฎแแแก API-แแก แแแแแงแแแแแแ, แแแแแฅแกแแ แแแฃแแแ แ แแแแ แช โแแแแฃแแแแขแโ - แแแแแแแแฃแ แ แชแฎแ แแแแกแ แ แแแแขแแฃแ แ SQL-แจแ. แงแแแแ แแแแฃแแแแขแ แแแแฎแแแ แแแแแฅแกแจแ - แแแแแชแแแแ แแแแแก แแแแแแแ SQL-แจแ.
แแแแฃแแแแขแแก แแแแแแแแ แแแแแชแแแแ แแแแแจแ:
{
"_index": "checkpoint-2019.10.10",
"_type": "_doc",
"_id": "yvNZcWwBygXz5W1aycBy",
"_version": 1,
"_score": null,
"_source": {
"layer_uuid": [
"dae7f01c-4c98-4c3a-a643-bfbb8fcf40f0",
"dbee3718-cf2f-4de0-8681-529cb75be9a6"
],
"outzone": "External",
"layer_name": [
"TSS-Standard Security",
"TSS-Standard Application"
],
"time": "1565269565",
"dst": "103.5.198.210",
"parent_rule": "0",
"host": "10.10.10.250",
"ifname": "eth6",
]
}
แแแแแชแแแแ แแแแแกแแแ แแแแแ แแฃแจแแแแ แแคแฃแซแแแแ JSON แแแแฎแแแแแแก REST API-แแก แแแแแงแแแแแแ, แ แแแแแแช แแ แแฌแแ แแแแแก แแแแฃแแแแขแแแก แแแแแฅแกแแก แแแฎแแแแแ แแ แแแแแแ แ แกแขแแขแแกแขแแแแก แคแแ แแแขแจแ: แแแแฎแแ - แแแกแฃแฎแ. แแฎแแแแแแ แงแแแแ แแแกแฃแฎแแก แแแแฃแแแแแแชแแแก แแแแแแ แแแแฌแแ แ Kibana, แ แแแแแแช แแ แแก แแแ แกแแ แแแกแ.
แแแแแแ
Kibana แกแแจแฃแแแแแแก แแแซแแแแ แแแซแแแแแ, แแแแฆแแ แแแแแชแแแแแ แแ แแแแซแแแ แกแขแแขแแกแขแแแ elasticsearch แแแแแชแแแแ แแแแแแแ, แแแแ แแ แแแแ แ แแแแแแ แแ แแคแแแ แแ แแแคแ แแแแแฃแแแ แแแกแฃแฎแแแแก แกแแคแฃแซแแแแแ. แกแแกแขแแแแก แแกแแแ แแฅแแก elasticsearch แแแแแชแแแแ แแแแแก แแแแแแแกแขแ แแ แแแแก แคแฃแแฅแชแแ; แจแแแแแแ แกแขแแขแแแแจแ แแ แกแแ แแแกแก แฃแคแ แ แแแขแแแฃแ แแ แแแแแแฎแแแแแ. แแฎแแ แแแแแ แแแฉแแแแแ แแแคแแแแก แแแแแแแแ Check Point firewall-แแกแแแแก แแ OpenVas แแแฃแชแแแแแแแก แกแแแแแ แแกแแแแก, แ แแแแแแช แจแแแซแแแแ แจแแแฅแแแแก.
Check Point-แแก แแแคแแก แแแแแแแแ, แกแฃแ แแแแ แแแฌแแแแฃแแแแ แจแแกแแซแแแแแแแ:
OpenVas-แแก แแแคแแก แแแแแแแแ, แกแฃแ แแแแ แแแฌแแแแฃแแแแ แจแแกแแซแแแแแแแ:
แแแกแแแแ
แฉแแแ แจแแแฎแแแแ แ แแกแแแ แจแแแแแแ ELK แแแกแขแ, แชแแขแแแ แแแแแชแแแแ แซแแ แแแแ แแ แแแฃแฅแขแแแก, แแแแแแแแแแแ แแฃแ แกแจแ แชแแแแ แแแแแแฎแแแแแ Logstash-แแก แแแแคแแแฃแ แแชแแแก แคแแแแแก แแแฌแแ แแก, Kibana-แแ แแแคแแแแก แแแงแแแแแแก, API แแแแฎแแแแแแก, แแแขแแแแขแแแแชแแแก แแ แแแแ แกแฎแแแก!
แแกแ แ แแ แแแ แฉแแ (
แฌแงแแ แ: www.habr.com