Настройка Auditd

Для направления потока событий c Linux-источника в Alertix, используется внутренняя подсистема аудита событий безопасности Linux – auditd.service:

  1. По умолчанию auditd встроен в большинство наиболее популярных дистрибутивов. Для установки подсистемы аудита Linux введите команды

sudo apt update
sudo apt install auditd
  1. В случае, если подсистема auditd была установлена, необходимо также подключить файл с правилами, например audit.rules.

  2. Активировать auditd.service, запустить саму службу и проверить ее статус:

sudo systemctl enable auditd
sudo systemctl restart auditd
sudo systemctl status auditd
image
Рисунок 1.

Подключение источника к Alertix:

Для подключения источника к Alertix выполните следующие действия:

  1. В консоли управления Alertix перейдите в меню Обслуживание > Агенты > Настройка агентов.

  2. Нажмите значок pencil grey "Редактирование конфигурации агента" в строке таблицы с установленным агентом.

  3. Перейдите на вкладку Filebeat, включите модуль и добавьте в список paths строчку с локацией журнала аудита (по умолчанию /var/log/audit/audit.log), нажмите "Сохранить".

  4. Перезапустите alertix-agent на Linux-машине

    sudo systemctl restart alertix-agent
  5. Проверьте его статус:

sudo systemctl status alertix-filebeat