Size: a a a

Сбор и аналитика системных сообщений

2020 October 01

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
Sergey D.
Возможно из-за увеличенного числа процессоров. Это мои догадки. Т.е. с увеличением к-ва ядер в теории увеличивается нагрузка и на auditbeat.
Не должно это быть видимо невооруженным взглядом
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
Ну и не стоит переоценивать iowait имхо
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
Percentage of time that the CPU or CPUs were idle during which the system had an outstanding disk I/O request. Therefore, %iowait means that from the CPU point of view, no tasks were runnable, but at least one I/O was in progress. iowait is simply a form of idle time when nothing could be scheduled.
источник

S

Sergey D. in Сбор и аналитика системных сообщений
Yury Bushmelev
Глянул в доку - оно комбайн.. какие модули включены?
Да, комбайн. Тем и хорош, что нормализует в читаемый текст вызовы. Модули: Audit, system - только (login и users).
источник

A

Alexander in Сбор и аналитика системных сообщений
Yury Bushmelev
file_integrity прям легко может быть причиной
Тормозить может, например, и из-за одних лишь правил. Например, если включено отслеживание всех сисколлов, касающихся /var/lib/docker, и ты решил сделать docker pull.
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
Alexander
Тормозить может, например, и из-за одних лишь правил. Например, если включено отслеживание всех сисколлов, касающихся /var/lib/docker, и ты решил сделать docker pull.
Тоже верно
источник

A

Alexander in Сбор и аналитика системных сообщений
Хотя в такой ситуации iowait, по идее, возникать у auditd/auditbeat не должен.
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
Alexander
Тормозить может, например, и из-за одних лишь правил. Например, если включено отслеживание всех сисколлов, касающихся /var/lib/docker, и ты решил сделать docker pull.
Но тогда будет спайк в количестве сообщений
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
И это видно будет в кибане/грейлоге
источник

A

Alexander in Сбор и аналитика системных сообщений
Yury Bushmelev
Но тогда будет спайк в количестве сообщений
Может быть не docker pull, а какая-то стабильная фоновая нагрузка. Например, работающая в докере СУБД.
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
В любом случае профайлер покажет, кто виноват..
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
Но это надо заморочиться
источник

S

Sergey D. in Сбор и аналитика системных сообщений
Yury Bushmelev
Percentage of time that the CPU or CPUs were idle during which the system had an outstanding disk I/O request. Therefore, %iowait means that from the CPU point of view, no tasks were runnable, but at least one I/O was in progress. iowait is simply a form of idle time when nothing could be scheduled.
Какой там может быть iowait без fim... Шину системную он не перегрузит, у меня ограниченный набор вызовов.
Смотрю на release notes последних версий - ничего не фиксят по ресурсопотреблению.
Хотя по socket разработчик написал, что возможен баг с cpu load. Но я socket не использую.
источник

G

GenRockeR in Сбор и аналитика системных сообщений
Yury Bushmelev
Это же auditd, я правильно понимаю?
Ну тут смысл заменить auditd, на аудитбит. Он сразу занимается обогащением и склейкой событий. Да и json удобнее
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
GenRockeR
Ну тут смысл заменить auditd, на аудитбит. Он сразу занимается обогащением и склейкой событий. Да и json удобнее
Ну если смысл в этом, то да
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
Хотя у меня имхо, что это занятие для SIEM софта
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
У безопасников свой бюджет, вот пусть там и обогащают
источник

G

GenRockeR in Сбор и аналитика системных сообщений
Я и есть безопасник)))
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
Тады ой :)
источник

AS

Aleksey Shirokikh in Сбор и аналитика системных сообщений
дак вот ты какой! безопасник!
источник