Auditbeat:多用途審計跟蹤工具

Auditbeat是Elastic Stack中的一個輕量級數據收集器。它能夠通過記錄各種事件,例如文件、網絡和系統管理事件,提供您所需的關鍵安全信息。在本文中,我們將圍繞Auditbeat展開探討,從多個方面對其進行詳細闡述,幫助您更好地使用它。

一、卸載Auditbeat

要卸載Auditbeat,請使用以下命令

sudo dpkg -r auditbeat

要強制刪除請使用以下命令

sudo dpkg -r --force-all auditbeat

這兩個命令將完全刪除Auditbeat及其所有配置和數據文件。

二、安裝與配置Auditbeats

要安裝Auditbeat,請按照以下步驟進行。

  1. 下載Auditbeat:您可以從Elastic網站上下載Auditbeat。
  2. 安裝Auditbeat:您可以通過以下命令來安裝Auditbeat:
sudo dpkg -i auditbeat-7.14.0-amd64.deb

這份代碼示例將安裝Elastic Stack 7.14.0版本的Auditbeat。

  1. 配置Auditbeat:
#----------------------------- System Module -------------------------------
- module: system
  syslog:
    enabled: true
  auth:
    enabled: true
    var.paths: ["/var/log/auth.log*"]
  kern:
    enabled: true
    var.paths: ["/var/log/kern.log*"]
  auditd:
    enabled: true
    var.paths: ["/var/log/audit/audit.log*"]
  message:
    enabled: true
    var.paths: ["/var/log/messages", "/var/log/syslog"]
  package:
    enabled: true
    var.paths: ["/var/log/dpkg.log"]

在這裡,我們啟用了Auditbeat的系統模塊,並配置其採集的日誌種類,如系統日誌、認證日誌、內核日誌、auditd和軟件包日誌。通過var.paths設置它們的日誌路徑。

三、Auditbeat意外停止怎麼辦?

檢查Auditbeat是否正在運行:

sudo systemctl status auditbeat

如果Auditbeat處於inactive狀態,您可以使用以下命令重新啟動它:

sudo systemctl start auditbeat

您可以使用以下命令檢查日誌文件的內容查找錯誤:

journalctl -u auditbeat

四、Auditbeat命令審計

如果您想對特定的命令進行審計,您可以在Auditbeat配置文件的system模塊中添加相應的rule:

- module: system
  audit_rules:
  - "-a always,exit -F path=/usr/bin/sudo -F perm=x -F auid>=1000 -F auid!=4294967295 -k privileged-priv_change"

在這個例子中,我們設置Auditbeat來審計sudo命令的使用,被審計的規則為,任何非根用戶使用sudo更改系統權限(例:sudo su),並有關於此事件的日誌記錄。

五、Auditbeat傳入 Windows 系統日誌

Auditbeat提供了與Windows系統事件日誌的集成。要啟用此功能,請在Auditbeat Windows配置文件中:

#==========================  Modules configuration =============================
auditbeat.modules:
- module: windows
  event_logs:
    - name: Application
    - name: System
    - name: Security

在這裡,我們啟用Windows模塊,並為應用程序、系統和安全事件日誌配置了event_logs的名稱。

六、Auditbeat內存佔用過大怎麼辦?

默認情況下,Auditbeat會佔用大約100MB的內存,但是對於某些低端設備(如樹莓派等),可能會產生問題。您可以使用以下命令來減小Auditbeat的內存使用:

sudo sysctl -w vm.max_map_count=262144

該命令將虛擬內存區域的最大映射計數設置為262144。這可以通過減少網絡接口的數量來限制大量的網絡通信,從而減少內存佔用並提高性能。

七、Auditbeat Windows選項

除了前面提到的集成Windows事件日誌的模塊外,Auditbeat也提供了一些額外的選項,用於在Windows上進行安全性和可靠性方面的增強。

  • 使用LSASS提供的日誌收集提高端口39在Windows上的數據源。
  • 使用WMI監聽進程創建事件。
  • 在需要時啟用管理員權限。
  • 啟用APM Server以接收數據。
  • 通過使用Windows事件日誌來捕獲DNS解析的事件。

使用以上選項設置您的Auditbeat,可以在Windows上更加安全、穩定。

總結

Auditbeat是Elastic Stack的一個出色數據收集器。與其他數據收集器相比,它的優勢在於易於安裝和配置,以及小巧、高效的數據收集。通過本文的探討,相信您已經了解了如何使用Auditbeat,或者,您可以通過文章提供的代碼示例,進行更加深入的學習和使用。

原創文章,作者:小藍,如若轉載,請註明出處:https://www.506064.com/zh-hk/n/277970.html

(0)
打賞 微信掃一掃 微信掃一掃 支付寶掃一掃 支付寶掃一掃
小藍的頭像小藍
上一篇 2024-12-19 13:21
下一篇 2024-12-19 13:21

相關推薦

  • Python字典去重複工具

    使用Python語言編寫字典去重複工具,可幫助用戶快速去重複。 一、字典去重複工具的需求 在使用Python編寫程序時,我們經常需要處理數據文件,其中包含了大量的重複數據。為了方便…

    編程 2025-04-29
  • 如何通過jstack工具列出假死的java進程

    假死的java進程是指在運行過程中出現了某些問題導致進程停止響應,此時無法通過正常的方式關閉或者重啟該進程。在這種情況下,我們可以藉助jstack工具來獲取該進程的進程號和線程號,…

    編程 2025-04-29
  • 註冊表取證工具有哪些

    註冊表取證是數字取證的重要分支,主要是獲取計算機系統中的註冊表信息,進而分析痕迹,獲取重要證據。本文將以註冊表取證工具為中心,從多個方面進行詳細闡述。 一、註冊表取證工具概述 註冊…

    編程 2025-04-29
  • Python運維工具用法介紹

    本文將從多個方面介紹Python在運維工具中的應用,包括但不限於日誌分析、自動化測試、批量處理、監控等方面的內容,希望能對Python運維工具的使用有所幫助。 一、日誌分析 在運維…

    編程 2025-04-28
  • t3.js:一個全能的JavaScript動態文本替換工具

    t3.js是一個非常流行的JavaScript動態文本替換工具,它是一個輕量級庫,能夠很容易地實現文本內容的遞增、遞減、替換、切換以及其他各種操作。在本文中,我們將從多個方面探討t…

    編程 2025-04-28
  • Trocket:打造高效可靠的遠程控制工具

    如何使用trocket打造高效可靠的遠程控制工具?本文將從以下幾個方面進行詳細的闡述。 一、安裝和使用trocket trocket是一個基於Python實現的遠程控制工具,使用時…

    編程 2025-04-28
  • gfwsq9ugn:全能編程開發工程師的必備工具

    gfwsq9ugn是一個強大的編程工具,它為全能編程開發工程師提供了一系列重要的功能和特點,下面我們將從多個方面對gfwsq9ugn進行詳細的闡述。 一、快速編寫代碼 gfwsq9…

    編程 2025-04-28
  • Python 編寫密碼安全檢查工具

    本文將介紹如何使用 Python 編寫一個能夠檢查用戶輸入密碼安全強度的工具。 一、安全強度的定義 在實現安全檢查之前,首先需要明確什麼是密碼的安全強度。密碼的安全強度通常包括以下…

    編程 2025-04-27
  • Morphis: 更加簡便、靈活的自然語言處理工具

    本文將會從以下幾個方面對Morphis進行詳細的闡述: 一、Morphis是什麼 Morphis是一個開源的Python自然語言處理庫,用於處理中心語言(目前僅支持英文)中的詞性標…

    編程 2025-04-27
  • HR測試用例生成工具:hrtest的全面解析

    本文將從使用、功能、優點和代碼示例等多個方面詳細介紹HR測試用例生成工具hrtest。 一、使用 HR測試用例生成工具hrtest是一款可以自動生成測試用例的工具,省去了繁瑣的手動…

    編程 2025-04-27

發表回復

登錄後才能評論