auditbeat.modules:
- module: file_integrity
paths:
- "C:\\Windows\\System32"
include_files: []
scan_at_start: true
scan_rate_per_sec: 50 MiB
max_file_size: 100 MiB
hash_types: [sha1]
recursive: false
output.logstash:
ssl.enabled: true
ssl.verification_mode: noneКонфигурационный файл Auditbeat
Модуль auditbeat позволяет осуществлять периодический контроль целостности (неизменность) указанных файлов на компьютере (File Integrity Monitor – FIM).
Для использования данного функционала необходимо:
Создать новую конфигурацию (группу) для агентов.
Включить в созданной группе использование модуля auditbeat.
Указать конфигурацию модуля auditbeat, перечислив файлы и каталоги, целостность (неизменность) которых требуется контролировать в блоке конфигурации модуля file_integrity.
Добавить в созданную группу машины, для которых была создана данная конфигурация.
После применения новой конфигурации модуль сгенерирует ряд сообщений об обнаруженных файлах и каталогах при подсчете контрольных сумм.
В дальнейшем в случае изменения контролируемых файлов, будет сгенерировано сообщение.
Пример конфигурации модуля auditbeat:
В примере задан контроль изменений содержимого каталога c:\\Windows\\System32, подсчет контрольных сумм ведется по алгоритму sha1.
Описание конфигурационных параметров приведено в таблице ниже.
| Параметр | Описание | Возможные значения |
|---|---|---|
paths | список контролируемых файлов и каталогов | - c:\\Windows\\System32 |
exclude_files | перечень регулярных выражений для исключения файлов из списка контроля. по умолчанию пустой | - *.zip |
include_files | перечень регулярных выражений для включения файлов в список контроля. по умолчанию включены все файлы | - *.txt |
scan_at_start | указывает, осуществлять ли проверку при запуске. по умолчанию включено | true, false |
scan_rate_per_sec | ограничивает объем операций ввода-вывода при подсчете контрольных сумм (ширину утилизируемого канала). по умолчанию 50 MiB | 200 kib, 10 mb, 1 tb |
max_file_size | указывает максимальный размер файла, для которого будет подсчитана контрольная сумма. по умолчанию 100 MiB | 200 kib, 10 mb, 1 tb |
hash_types | список алгоритмов, применяемых для подсчета контрольных сумм. по умолчанию sha1 | blake2b_256, blake2b_384, blake2b_512, md5, sha1, sha224, sha256, sha384, sha512, sha512_224, sha512_256, sha3_224, sha3_256, sha3_384, sha3_512, xxh64 |
recursive | указывает, осуществлять ли контроль изменений файлов рекурсивно в подкаталогах указанного каталога или только в указанном каталоге. по умолчанию только в указанном каталоге | true, false |
См. также Стандартный конфигурационный файл Auditbeat.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.