Sotëm, ndjeva nevojën për të monitoruar ndryshimet e disa skedarëve në server, ka shumë mënyra të ndryshme, për shembull , por, pasi fillova të përdor Open Distro for Elasticsearch beat'ët e tij .
auditbeat.yml , në modulfile_integrity shtoni rrugën për skedarin që do të monitoroni. Pas konfigurimit dhe nisjes, në Kibana do të shfaqet indeksi
auditbeat-* Më pas krijojmë monitorimin, specifikojmë emrin e monitorimit, intervalin e kontrollit, si dhe llojin e monitorimit dhe skedarin e indekseve:

Define extraction query

në shkruajmë si më poshtë: { "query": { "bool": { "must": [ { "match_phrase": { "file.path": { "query": ""} } } ], "filter": [ { "term": { "event.action": { "value": "attributes_modified" #ndryshimet e atributeve, mund të jetë created ose deleted} } }, { "range": { "@timestamp": { "from": "now-1m" #peryudha për të cilën ndjekim ndryshimin} } } ], "adjust_pure_negative": true, "boost": 1 } } }
shkruajmë si më poshtë:
Më pas klikojmë butonin Run dhe kontrollojmë kërkesën, duhet të shfaqet diçka si kjo:Provojmë të ndryshojmë skedarin e synuar dhe përsëri të nisnim kërkesën:

siç e shihni

hits u rrit në 2, klikojmë update dhe krijojmë një trigger për ndryshimin e vlerës: Vazhdojmë të lëmë gjithçka siç është në imazh.

Më pas, mund të konfigurojmë njoftime në slack ose ndonjë mesazh tjetër.
Sot, ndjeva nevojën për të monitoruar ndryshimet e disa skedarëve në server; ka shumë mënyra të ndryshme, për shembull osquery nga facebook, por, pasi fillova të përdor Open Distro for Elasticsearch, vendosa të monitoroj skedarë me Elasticsearch, një nga beat'ët e tij. Nuk do të përshkruaj instalimin e Elastics stack dhe Auditbeat, gjithçka është sipas manualeve, e vetmja gjë është që, pas instalimit, redaktoni skedarin auditbeat.yml, në
Burimi: habr.com
