<em>Mac</em>Book项目 2009年学校开始实施<em>Mac</em>Book项目,所有师生配备一本<em>Mac</em>Book,并同步更新了校园无线网络。学校每周进行电脑技术更新,每月发送技术支持资料,极大改变了教学及学习方式。因此2011
2021-06-01 09:32:01
使用 Auditbeat 模組監控 shell 命令
Auditbeat Audited 模組可以用來監控所有使用者在系統上執行的 shell 命令。在終端使用者偶爾才會登入的伺服器上,通常需要進行監控。
該範例是在 CentOS Linux 7.6 上使用 Auditbeat 7.4.2 RPM 軟體包和 Elasticsearch Service(ESS)[https://www.elastic.co/products/elasticsearch/service]上的 Elastic Stack ] 7.4.2 部署的。
可以參考其中的思路,設定流程等,使用本機自建的ES,不使用Elasticsearch Service(ESS)叢集
系統守護行程 auditd 會影響 Auditbeat Audited 模組的正常使用,所以必須將其禁用。
# 停止 auditd: service auditd stop # 禁用服務: systemctl disable auditd.service
如果您在使用 Auditbeat Auditd 模組的同時也必須要執行 Audited 程序,那麼在核心版本為 3.16 或者更高的情況下可以考慮設定 socket_type: multicast 引數。預設值為 unicast。有關此引數的更多資訊,請參見檔案[https://www.elastic.co/guide/en/beats/auditbeat/master/auditbeat-module-auditd.html#_configuration_options_14]的設定選項部分。
Auditbeat 守護行程將事件資料傳送到一個 Elasticsearch Service(ESS)叢集中。有關更多詳細資訊,請參見檔案Auditbeat[https://www.elastic.co/guide/en/beats/auditbeat/master/configuring-howto-auditbeat.html]
中的設定部分。
要想獲取工作範例,必須設定 Auditbeat 的 cloud.id 和 cloud.auth 引數,詳情參見此檔案[https://www.elastic.co/guide/en/beats/auditbeat/master/configure-cloud-id.html]。
編輯 /etc/auditbeat/auditbeat.yml:
cloud.id: <your_cloud_id> cloud.auth: ingest_user:password
如果您要將資料傳送到 Elasticsearch 叢集(例如本地範例),請參見此檔案:[https://www.elastic.co/guide/en/beats/auditbeat/master/configure-cloud-id.html]。
Audited 模組訂閱核心以接收系統事件。定義規則以捕獲這些事件,並且使用Linux Auditctl 程序所使用的格式,詳情參見此檔案:[https://linux.die.net/man/8/auditctl]。
# cat /etc/auditbeat/audit.rules.d/rules.conf -a exit,always -F arch=b64 -F euid=0 -S execve -k root_acct -a exit,always -F arch=b32 -F euid=0 -S execve -k root_acct -a exit,always -F arch=b64 -F euid>=1000 -S execve -k user_acct -a exit,always -F arch=b32 -F euid>=1000 -S execve -k user_acct
執行Auditbeat 載入索引模板,讀取 node pipelines,索引檔案週期策略和Kibana 儀表板。auditbeat -e setup
如果您不使用ESS,歡迎參考此檔案[https://www.elastic.co/guide/en/beats/auditbeat/current/setup-kibana-endpoint.html] 來設定您的 Kibana 端點。
systemctl start auditbeat # 列出啟用的規則: auditbeat show auditd-rules -a never,exit -S all -F pid=23617 -a always,exit -F arch=b64 -S execve -F euid=root -F key=root_acct -a always,exit -F arch=b32 -S execve -F euid=root -F key=root_acct -a always,exit -F arch=b64 -S execve -F euid>=vagrant -F key=user_acct -a always,exit -F arch=b32 -S execve -F euid>=vagrant -F key=user_acct
當用戶執行一些類似於 whoami,ls 以及 lsblk 的 shell 命令時,kibana 中就會發現這些事件。
當系統中發生 TTY 事件時,Auditbeat Audited 模組也可以接收它們。設定system-auth PAM 組態檔以啟用 TTY。只有 root 使用者的 TTY 事件將被實時記錄。其他使用者的事件通常會被緩衝直到 exit。TTY 審計會捕獲系統內建命令像pwd,test 等。
追加以下內容到 /etc/pam.d/system-auth 便可以對所有使用者啟用稽核,關於 pam_tty_audit 的詳細資訊,參見此檔案:[https://linux.die.net/man/8/pam_tty_audit]。session required pam_tty_audit.so enable=*
$ sudo su - Last login: Fri Nov 22 23:43:00 UTC 2019 on pts/0 $ helllloooo there! -bash: helllloooo: command not found $ exit
Auditbeat 還可以做什麼:
文章轉載自:https://mp.weixin.qq.com/s/_-rtOq0KrzbatEVm2Yhsag
到此這篇關於使用 Auditbeat 模組監控 shell 命令的文章就介紹到這了,更多相關Auditbeat 模組shell 命令內容請搜尋it145.com以前的文章或繼續瀏覽下面的相關文章希望大家以後多多支援it145.com!
相關文章
<em>Mac</em>Book项目 2009年学校开始实施<em>Mac</em>Book项目,所有师生配备一本<em>Mac</em>Book,并同步更新了校园无线网络。学校每周进行电脑技术更新,每月发送技术支持资料,极大改变了教学及学习方式。因此2011
2021-06-01 09:32:01
综合看Anker超能充系列的性价比很高,并且与不仅和iPhone12/苹果<em>Mac</em>Book很配,而且适合多设备充电需求的日常使用或差旅场景,不管是安卓还是Switch同样也能用得上它,希望这次分享能给准备购入充电器的小伙伴们有所
2021-06-01 09:31:42
除了L4WUDU与吴亦凡已经多次共事,成为了明面上的厂牌成员,吴亦凡还曾带领20XXCLUB全队参加2020年的一场音乐节,这也是20XXCLUB首次全员合照,王嗣尧Turbo、陈彦希Regi、<em>Mac</em> Ova Seas、林渝植等人全部出场。然而让
2021-06-01 09:31:34
目前应用IPFS的机构:1 谷歌<em>浏览器</em>支持IPFS分布式协议 2 万维网 (历史档案博物馆)数据库 3 火狐<em>浏览器</em>支持 IPFS分布式协议 4 EOS 等数字货币数据存储 5 美国国会图书馆,历史资料永久保存在 IPFS 6 加
2021-06-01 09:31:24
开拓者的车机是兼容苹果和<em>安卓</em>,虽然我不怎么用,但确实兼顾了我家人的很多需求:副驾的门板还配有解锁开关,有的时候老婆开车,下车的时候偶尔会忘记解锁,我在副驾驶可以自己开门:第二排设计很好,不仅配置了一个很大的
2021-06-01 09:30:48
不仅是<em>安卓</em>手机,苹果手机的降价力度也是前所未有了,iPhone12也“跳水价”了,发布价是6799元,如今已经跌至5308元,降价幅度超过1400元,最新定价确认了。iPhone12是苹果首款5G手机,同时也是全球首款5nm芯片的智能机,它
2021-06-01 09:30:45