Ne ndjekim ndryshimin e skedarëve me Alerting OpenDistro for Elasticsearch

Sotëm, ndjeva nevojën për të monitoruar ndryshimet e disa skedarëve në server, ka shumë mënyra të ndryshme, për shembull osquery nga facebook, por, pasi fillova të përdor Open Distro for Elasticsearch vendosa të monitoroj skedarë me Elasticsearch, një nga beat'ët e tij Nuk do të përshkruaj instalimin e Elastics stack dhe Auditbeat, gjithçka është sipas manualeve, e vetmja gjë është që, pas instalimit, redaktoni skedarin.

auditbeat.yml , në modulfile_integrity shtoni rrugën për skedarin që do të monitoroni. Pas konfigurimit dhe nisjes, në Kibana do të shfaqet indeksi

auditbeat-* Më pas krijojmë monitorimin, specifikojmë emrin e monitorimit, intervalin e kontrollit, si dhe llojin e monitorimit dhe skedarin e indekseve:

Ne ndjekim ndryshimin e skedarëve me Alerting OpenDistro for Elasticsearch

Define extraction query

Ne ndjekim ndryshimin e skedarëve me Alerting OpenDistro for Elasticsearch

në shkruajmë si më poshtë: { "query": { "bool": { "must": [ { "match_phrase": { "file.path": { "query": ""} } } ], "filter": [ { "term": { "event.action": { "value": "attributes_modified" #ndryshimet e atributeve, mund të jetë created ose deleted} } }, { "range": { "@timestamp": { "from": "now-1m" #peryudha për të cilën ndjekim ndryshimin} } } ], "adjust_pure_negative": true, "boost": 1 } } }

shkruajmë si më poshtë:

Më pas klikojmë butonin Run dhe kontrollojmë kërkesën, duhet të shfaqet diçka si kjo:

Provojmë të ndryshojmë skedarin e synuar dhe përsëri të nisnim kërkesën:

Ne ndjekim ndryshimin e skedarëve me Alerting OpenDistro for Elasticsearch

siç e shihni

Ne ndjekim ndryshimin e skedarëve me Alerting OpenDistro for Elasticsearch

hits u rrit në 2, klikojmë update dhe krijojmë një trigger për ndryshimin e vlerës: Vazhdojmë të lëmë gjithçka siç është në imazh.

Ne ndjekim ndryshimin e skedarëve me Alerting OpenDistro for Elasticsearch

Më pas, mund të konfigurojmë njoftime në slack ose ndonjë mesazh tjetër.

Sot, ndjeva nevojën për të monitoruar ndryshimet e disa skedarëve në server; ka shumë mënyra të ndryshme, për shembull osquery nga facebook, por, pasi fillova të përdor Open Distro for Elasticsearch, vendosa të monitoroj skedarë me Elasticsearch, një nga beat'ët e tij. Nuk do të përshkruaj instalimin e Elastics stack dhe Auditbeat, gjithçka është sipas manualeve, e vetmja gjë është që, pas instalimit, redaktoni skedarin auditbeat.yml, në

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster