如何检索OSSEC的日志警报到Elasticsearch(ELK)?

Gag*_*ous 10 elastic-stack ossec

我试过这个教程.但它没有捕获OSSEC日志(警报,系统日志等),它只是给我这个消息我的Kibana应用程序.

找不到任何Elasticsearch数据在创建索引模式之前,您需要将一些数据索引到Elasticsearch中.

我知道有一些像这样的教程.但它需要使用wazuh包,我不想使用它,我只想使用纯OSSEC.我的OSSEC和ELK应用程序位于samw机器中

我的问题是,我如何将OSSEC与ELK集成?在开始连接OSSEC到ELK之前,我必须先做什么配置?

Hac*_*ash 2

您需要加载数据模板,以便 Elastisearch 能够理解警报数据的格式。您可以使用 Wazuh 制作的,也可以下载它并修改为“制作您自己的”。如果您沿着这条路走下去,您最终将尝试重写 Wazuh,但您不需要这样做,因为它是开源的。您只需下载所有源文件即可对它们执行任何您想要的操作。

加载模板的命令:

curl https://raw.githubusercontent.com/wazuh/wazuh/3.2/extensions/elasticsearch/wazuh-elastic6-template-alerts.json | curl -XPUT 'http://localhost:9200/_template/wazuh' -H 'Content-Type: application/json' -d @-
Run Code Online (Sandbox Code Playgroud)

下载模板:

https://raw.githubusercontent.com/wazuh/wazuh/3.2/extensions/elasticsearch/wazuh-elastic6-template-alerts.json

-或者-

您只需启动一个准备就绪的 Docker 容器即可:

https://github.com/wazuh/docker-ossec-elk