Size: a a a

Сбор и аналитика системных сообщений

2020 October 01

AS

Aleksey Shirokikh in Сбор и аналитика системных сообщений
GenRockeR
Я из админов))
блин. снова мимо.
источник

SP

Sergey Pechenkó in Сбор и аналитика системных сообщений
Aleksey Shirokikh
блин. снова мимо.
источник

DT

Damir Tazetdinov in Сбор и аналитика системных сообщений
Aleksey Shirokikh
блин. снова мимо.
так нормальные безопасники из нормальных админов и сетевиков выростают в основном)
источник

FK

Fedor Krashnikov in Сбор и аналитика системных сообщений
практики - да. управленцы безопасностью - часто нет.
источник

i

inqfen in Сбор и аналитика системных сообщений
Damir Tazetdinov
так нормальные безопасники из нормальных админов и сетевиков выростают в основном)
Или из бумажных безопасников
источник

FK

Fedor Krashnikov in Сбор и аналитика системных сообщений
там же далеко не только компьютерные дела
источник

FK

Fedor Krashnikov in Сбор и аналитика системных сообщений
inqfen
Или из бумажных безопасников
вот, я о них. :)
источник

DT

Damir Tazetdinov in Сбор и аналитика системных сообщений
ну да, бумагомарателей тоже хватает
источник

DT

Damir Tazetdinov in Сбор и аналитика системных сообщений
ну у нас в компании они в службе безопасности торчат..
источник

DT

Damir Tazetdinov in Сбор и аналитика системных сообщений
IT безопасность в техническом блоке))
источник
2020 October 02

D

Denis in Сбор и аналитика системных сообщений
коллеги, помогите советом: настраиваю EFK, точнее - разбираюсь с ней, новичок в этом. Настроил отправку логов (messages\secure\nginx\fail2ban) через td-agent, все приходит, все нравится, в кибане вижу, графики строю, карты тоже. Захотелось добавить SIEM... как я понимаю, td-agent это не может (?) Все доки приводят к auditbeat и auditd (пока с ними не разбирался, в чем разница??). Насколько я понял из доков они могут напрямую в еластик писать, минуя logstash (его не хочу ставить, пока не вижу в нем смысла). В общем нужен совет - копать дальше td-agent или заменить его filebeat БЕЗ logstash?
Задача - отсылать логи\SIEM и потом планируется добавить тоже самое но с виндовых серверов.
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
Denis
коллеги, помогите советом: настраиваю EFK, точнее - разбираюсь с ней, новичок в этом. Настроил отправку логов (messages\secure\nginx\fail2ban) через td-agent, все приходит, все нравится, в кибане вижу, графики строю, карты тоже. Захотелось добавить SIEM... как я понимаю, td-agent это не может (?) Все доки приводят к auditbeat и auditd (пока с ними не разбирался, в чем разница??). Насколько я понял из доков они могут напрямую в еластик писать, минуя logstash (его не хочу ставить, пока не вижу в нем смысла). В общем нужен совет - копать дальше td-agent или заменить его filebeat БЕЗ logstash?
Задача - отсылать логи\SIEM и потом планируется добавить тоже самое но с виндовых серверов.
вот прям пару экранов выше как раз про auditbeat vs auditd было
источник

DC

Dennis Chertkov in Сбор и аналитика системных сообщений
Без прддержки auditd полноценный seim не получится.  А уж куда эту инфу кидать - вариантов море.
источник

D

Denis in Сбор и аналитика системных сообщений
Yury Bushmelev
вот прям пару экранов выше как раз про auditbeat vs auditd было
да, прочитал, только не понял пока разницу между auditbeat и auditd
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
auditbeat чуть более фичастый и логи в один json склеивает, а не в несколько строк шлет
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
насколько я понял
источник

D

Denis in Сбор и аналитика системных сообщений
Dennis Chertkov
Без прддержки auditd полноценный seim не получится.  А уж куда эту инфу кидать - вариантов море.
ясно, значит зря потратил время на td-agent
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
но, взамен, жрет проц и i/o 🙂
источник

YB

Yury Bushmelev in Сбор и аналитика системных сообщений
auditd умеет писать в syslog и в файлы, td-agent умеет подбирать из файлов и вроде бы из сислога тоже
источник

D

Denis in Сбор и аналитика системных сообщений
Yury Bushmelev
auditd умеет писать в syslog и в файлы, td-agent умеет подбирать из файлов и вроде бы из сислога тоже
да, td-agent умеет логи парсить и сислог
источник