Monitorujemy zmiany plików za pomocą Alerting OpenDistro for Elasticsearch

Dziś pojawiła się potrzeba monitorowania zmian w określonych plikach na serwerze; istnieje wiele różnych sposobów, na przykład osquery od Facebooka, ale ponieważ niedawno zacząłem korzystać z Open Distro for Elasticsearch , postanowiłem monitorować pliki za pomocą Elastica, jednym z jego beatów.

Nie będę opisywał instalacji Elastics stack i Auditbeat, wszystko znajdziesz w instrukcjach; jedyne, co musisz zrobić po instalacji, to edytować plik auditbeat.yml, w module file_integrity dodaj ścieżkę do monitorowanego pliku.

Po skonfigurowaniu i uruchomieniu w Kibana pojawi się indeks auditbeat-*

Monitorujemy zmiany plików za pomocą Alerting OpenDistro for Elasticsearch

Następnie tworzymy monitorowanie, określając nazwę monitorowania, interwał sprawdzania oraz typ monitorowania i plik indeksu:

Monitorujemy zmiany plików za pomocą Alerting OpenDistro for Elasticsearch

do Zdefiniuj zapytanie wyodrębniania piszemy następująco:

Zdefiniuj zapytanie wyodrębniania

{
    "query": {
        "bool": {
            "must": [
                {
                    "match_phrase": {
                        "file.path": {
                            "query": ""

                        }
                    }
                }
            ],
            "filter": [
                {
                    "term": {
                        "event.action": {
                            "value": "attributes_modified"    #zmiany atrybutów, może też być created lub deleted

                        }
                    }
                },
                {
                    "range": {
                        "@timestamp": {
                            "from": "now-1m" #okres, w którym monitorujemy zmiany

                        }
                    }
                }
            ],
            "adjust_pure_negative": true,
            "boost": 1
        }
    }
}

Następnie naciskamy przycisk Run i sprawdzamy zapytanie; powinno pojawić się coś takiego:

Monitorujemy zmiany plików za pomocą Alerting OpenDistro for Elasticsearch

Spróbuj zmienić docelowy plik i ponownie uruchomić zapytanie:

Monitorujemy zmiany plików za pomocą Alerting OpenDistro for Elasticsearch

jak widać hits zmienił się na 2; naciskamy update i tworzymy trigger na zmianę wartości:

Monitorujemy zmiany plików za pomocą Alerting OpenDistro for Elasticsearch

Zostawiamy wszystko, jak na obrazku.

Następnie można ustawić powiadomienia w Slacku lub innym komunikatorze.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster