Конфигурация источников отдельных агентов

В случае, когда пользователю требуется внести специфические настройки поступления событий от конкретного типа агентов, на странице управления сервисом выберите операцию «Источники», откройте вкладку «Конфигурация отдельных агентов» и введите программный код.

Пример конфигурации:

- name: MN100679
activity_period: 1d
activity_type: winlogbeat
- name: MN100746
activity_period: 5d
activity_type: winlogbeat

где:

  • name - название хоста;

  • activity_period - период активности, который будет проверяться;

  • activity_type - тип активности, о котором будет сообщение в Opensearch.

Поддерживаемые типы активности: winlogbeat, sysmon, wazuh, wec, auditbeat, linux и beat – на все модули beat.

image
Рисунок 1.

Если вносимые изменения представляют собой значительный объем, пользователь может воспользоваться функциями экспорта/импорта конфигурации.

Над полем расположены кнопки для  3 8 0 export blue экспорта и  3 8 0 import blue импорта конфигурации. Данные конфигурации хранятся в БД, в таблице configs (activity_config). Экспорт конфигурации выполняется в файл формата yaml (activity_config.yml) и содержит настройки периода активности конкретных хостов.

Для загрузки ранее сохраненного и измененного yaml-файла конфигурации воспользуйтесь функцией «Импорт конфигурации». В результате импорта содержимое поля будет полностью заменено программным кодом из файла.

Сохраните настройки поступления событий от конкретного типа агентов.