เดเดจเตเดจเต เดธเตเตผเดตเดฑเดฟเดฒเต เดเดฟเดฒ เดซเดฏเดฒเตเดเดณเดฟเดฒเต เดฎเดพเดฑเตเดฑเดเตเดเตพ เดจเดฟเดฐเตเดเตเดทเดฟเดเตเดเตเดฃเตเดเดคเต เดเดตเดถเตเดฏเดฎเดพเดฃเต, เดเดฆเดพเดนเดฐเดฃเดคเตเดคเดฟเดจเต, เดจเดฟเดฐเดตเดงเดฟ เดตเตเดฏเดคเตเดฏเดธเตเดค เดฎเดพเตผเดเดเตเดเดณเตเดฃเตเดเต , เดเดจเตเดจเดพเตฝ เดเดพเตป เด เดเตเดคเตเดคเดฟเดเต เดเดชเดฏเตเดเดฟเดเตเดเดพเตป เดคเตเดเดเตเดเดฟเดฏเดคเต เดฎเตเดคเตฝ เดเดฒเดพเดธเตเดฑเตเดฑเดฟเดเต เดเดชเดฏเตเดเดฟเดเตเดเต เดซเดฏเดฒเตเดเตพ เดจเดฟเดฐเตเดเตเดทเดฟเดเตเดเดพเตป เดคเตเดฐเตเดฎเดพเดจเดฟเดเตเดเต .
เดเดฒเดพเดธเตเดฑเตเดฑเดฟเดเต เดธเตเดฑเตเดฑเดพเดเตเดเดฟเดจเตเดฑเตเดฏเตเด เดเดกเดฟเดฑเตเดฑเตเดฌเตเดฑเตเดฑเดฟเดจเตเดฑเตเดฏเตเด เดเตปเดธเตเดฑเตเดฑเดพเดณเตเดทเตป เดเดพเตป เดตเดฟเดตเดฐเดฟเดเตเดเดฟเดฒเตเดฒ, เดเดฒเตเดฒเดพเด เดฎเดพเดจเตเดตเดฒเตเดเตพ เด เดจเตเดธเดฐเดฟเดเตเดเดพเดฃเต, เดเดฐเตเดฏเตเดฐเต เดเดพเดฐเตเดฏเด, เดเตปเดธเตเดฑเตเดฑเดพเดณเตเดทเดจเต เดถเตเดทเด, เดซเดฏเตฝ เดเดกเดฟเดฑเตเดฑเต เดเตเดฏเตเดฏเตเด auditbeat.yml, เดฎเตเดกเตเดฏเตเดณเดฟเดฒเตเดเตเดเต เดซเดฏเตฝ_เดธเดฎเดเตเดฐเดค เดเตเดฐเดพเดเตเดเต เดเตเดฏเตเดค เดซเดฏเดฒเดฟเดฒเตเดเตเดเต เดชเดพเดคเตเดคเต เดเตเตผเดเตเดเตเด.
เดเตเตบเดซเดฟเดเดฑเตเดทเดจเตเด เดฒเตเดเตเดเดฟเดจเตเด เดถเตเดทเด, เดเดฟเดฌเดพเดจเดฏเดฟเตฝ เดเดฐเต เดธเตเดเดฟเด เดฆเตเดถเตเดฏเดฎเดพเดเตเด เดเดกเดฟเดฑเตเดฑเต เดฌเตเดฑเตเดฑเต-*

เด เดเตเดคเตเดคเดคเดพเดฏเดฟ, เดเดเตเดเตพ เดจเดฟเดฐเตเดเตเดทเดฃเด เดธเตเดทเตเดเดฟเดเตเดเตเดจเตเดจเต, เดฎเตเดฃเดฟเดฑเตเดฑเดฑเดฟเดเดเต เดจเดพเดฎเด เดตเตเดฏเดเตเดคเดฎเดพเดเตเดเตเด, เดเดเดตเตเดณ เดชเดฐเดฟเดถเตเดงเดฟเดเตเดเตเด, เด เดคเตเดชเตเดฒเต เดฎเตเดฃเดฟเดฑเตเดฑเดฑเดฟเดเดเต เดคเดฐเดตเตเด เดธเตเดเดฟเด เดซเดฏเดฒเตเด:

ะฒ เดเดเตโเดธเตโเดเตเดฐเดพเดเตเดทเตป เดเตเดฆเตเดฏเด เดจเดฟเตผเดตเตเดตเดเดฟเดเตเดเตเด เดเดเตเดเตพ เดเดจเดฟเดชเตเดชเดฑเดฏเตเดจเตเดจเดต เดเดดเตเดคเตเดจเตเดจเต:
เดเดเตโเดธเตโเดเตเดฐเดพเดเตเดทเตป เดเตเดฆเตเดฏเด เดจเดฟเตผเดตเตเดตเดเดฟเดเตเดเตเด
{
"query": {
"bool": {
"must": [
{
"match_phrase": {
"file.path": {
"query": "<ะฟััั/ะบ ะพััะปะตะถะธะฒะฐะตะผะพะผั ัะฐะนะปั>"
}
}
}
],
"filter": [
{
"term": {
"event.action": {
"value": "attributes_modified" #ะธะทะผะตะฝะตะฝะธั ะฐััะธะฑััะพะฒ, ะฒะพะทะผะพะถะฝะพ created ะธะปะธ deleted
}
}
},
{
"range": {
"@timestamp": {
"from": "now-1m" #ะฟะตัะธะพะด ะทะฐ ะบะพัะพััะน ะพััะปะตะถะธะฒะฐะตะผ ะธะทะผะตะฝะตะฝะธะต
}
}
}
],
"adjust_pure_negative": true,
"boost": 1
}
}
}เดคเตเดเตผเดจเตเดจเต เดฑเตบ เดฌเดเตเดเตบ เดเตเดฒเดฟเดเตเดเตเดเตเดฏเตโเดคเต เด เดญเตเดฏเตผเดคเตเดฅเดจ เดชเดฐเดฟเดถเตเดงเดฟเดเตเดเตเด, เดเดคเต เดฆเตเดถเตเดฏเดฎเดพเดเตเด:

เดเดพเตผเดเตเดฑเตเดฑเต เดซเดฏเตฝ เดฎเดพเดฑเตเดฑเดพเดจเตเด เด เดญเตเดฏเตผเดคเตเดฅเดจ เดตเตเดฃเตเดเตเด เดชเตเดฐเดตเตผเดคเตเดคเดฟเดชเตเดชเดฟเดเตเดเดพเดจเตเด เดถเตเดฐเดฎเดฟเดเตเดเดพเด:

เดจเดฟเดเตเดเตพเดเตเดเต เดเดพเดฃเดพเดจเดพเดเตเดจเตเดจเดคเตเดชเตเดพเดฒเต เดนเดฟเดฑเตเดฑเตเดเตพ 2-เดฒเตเดเตเดเต เดฎเดพเดฑเตเดฑเดฟ, เด เดชเตเดกเตเดฑเตเดฑเต เดเตเดฒเดฟเดเตเดเต เดเตเดฏเตเดคเต เดฎเตเดฒเตเดฏเด เดฎเดพเดฑเตเดฑเดพเตป เดเดฐเต เดเตเดฐเดฟเดเตผ เดธเตเดทเตโเดเดฟเดเตเดเตเด:

เดเดฟเดคเตเดฐเดคเตเดคเดฟเดฒเตเดจเตเดจเดชเตเดฒเต เดเดเตเดเตพ เดเดฒเตเดฒเดพเด เดเดชเตเดเตเดทเดฟเดเตเดเตเดจเตเดจเต.
เด เดเตเดคเตเดคเดคเดพเดฏเดฟ, เดจเดฟเดเตเดเตพเดเตเดเต เดธเตเดฒเดพเดเตเดเดฟเดฒเต เดฎเดฑเตเดฑเตเดฐเต เดฎเตเดธเดเตเดเดฑเดฟเดฒเต เด เดฑเดฟเดฏเดฟเดชเตเดชเตเดเตพ เดธเดเตเดเตเดเดฐเดฟเดเตเดเดพเด.
เด เดตเดฒเดเดฌเด: www.habr.com
