Конфигурационный файл Auditbeat

Модуль auditbeat позволяет осуществлять периодический контроль целостности (неизменность) указанных файлов на компьютере (File Integrity Monitor – FIM).

Для использования данного функционала необходимо:

  1. Создать новую конфигурацию (группу) для агентов.

  2. Включить в созданной группе использование модуля auditbeat.

  3. Указать конфигурацию модуля auditbeat, перечислив файлы и каталоги, целостность (неизменность) которых требуется контролировать в блоке конфигурации модуля file_integrity.

  4. Добавить в созданную группу машины, для которых была создана данная конфигурация.

После применения новой конфигурации модуль сгенерирует ряд сообщений об обнаруженных файлах и каталогах при подсчете контрольных сумм.

В дальнейшем в случае изменения контролируемых файлов, будет сгенерировано сообщение.

Пример конфигурации модуля auditbeat:

auditbeat.modules:
- module: file_integrity
  paths:
  - "C:\\Windows\\System32"
  include_files: []
  scan_at_start: true
  scan_rate_per_sec: 50 MiB
  max_file_size: 100 MiB
  hash_types: [sha1]
  recursive: false

output.logstash:
  ssl.enabled: true
  ssl.verification_mode: none

В примере задан контроль изменений содержимого каталога c:\\Windows\\System32, подсчет контрольных сумм ведется по алгоритму sha1.

Описание конфигурационных параметров приведено в таблице ниже.

Таблица 1. Параметры конфигурационного файла Auditbeat
ПараметрОписаниеВозможные значения

paths

список контролируемых файлов и каталогов

- c:\\Windows\\System32

exclude_files

перечень регулярных выражений для исключения файлов из списка контроля. по умолчанию пустой

- *.zip

include_files

перечень регулярных выражений для включения файлов в список контроля. по умолчанию включены все файлы

- *.txt

scan_at_start

указывает, осуществлять ли проверку при запуске. по умолчанию включено

true, false

scan_rate_per_sec

ограничивает объем операций ввода-вывода при подсчете контрольных сумм (ширину утилизируемого канала). по умолчанию 50 MiB

200 kib, 10 mb, 1 tb

max_file_size

указывает максимальный размер файла, для которого будет подсчитана контрольная сумма. по умолчанию 100 MiB

200 kib, 10 mb, 1 tb

hash_types

список алгоритмов, применяемых для подсчета контрольных сумм. по умолчанию sha1

blake2b_256, blake2b_384, blake2b_512, md5, sha1, sha224, sha256, sha384, sha512, sha512_224, sha512_256, sha3_224, sha3_256, sha3_384, sha3_512, xxh64

recursive

указывает, осуществлять ли контроль изменений файлов рекурсивно в подкаталогах указанного каталога или только в указанном каталоге. по умолчанию только в указанном каталоге

true, false