مقدمه
مدیریت لاگ متمرکز برای رفع مشکل، ممیزی امنیتی و انطباق ضروری است. ELK Stack یک راهحل کامل برای مدیریت لاگ زیرساخت لینوکس فراهم میکند.
پیکربندی Filebeat
YAML
filebeat.inputs:
- type: log
paths:
- /var/log/auth.log
fields:
log_type: auth
environment: production
- type: log
paths:
- /var/log/nginx/access.log
fields:
log_type: nginx_access
output.logstash:
hosts: ["logstash-server:5044"]Pipeline Logstash برای SSH
RUBY
filter {
if [fields][log_type] == "auth" {
grok {
match => {
"message" => "%{SYSLOGTIMESTAMP:timestamp} %{SYSLOGHOST:host} sshd[%{POSINT:pid}]: Failed password for %{USER:failed_user} from %{IP:src_ip}"
}
}
if [src_ip] {
geoip { source => "src_ip" }
}
}
}داشبوردهای امنیتی در Kibana
۱. نقشه لاگینهای ناموفق SSH (GeoIP)
۲. نرخ خطاهای HTTP (4xx/5xx)
۳. جدول فرمانهای sudo
۴. بالاترین مهاجمان بر اساس IP
