Gag*_*ous 10 elastic-stack ossec
我试过这个教程.但它没有捕获OSSEC日志(警报,系统日志等),它只是给我这个消息我的Kibana应用程序.
找不到任何Elasticsearch数据在创建索引模式之前,您需要将一些数据索引到Elasticsearch中.
我知道有一些像这样的教程.但它需要使用wazuh包,我不想使用它,我只想使用纯OSSEC.我的OSSEC和ELK应用程序位于samw机器中
我的问题是,我如何将OSSEC与ELK集成?在开始连接OSSEC到ELK之前,我必须先做什么配置?
您需要加载数据模板,以便 Elastisearch 能够理解警报数据的格式。您可以使用 Wazuh 制作的,也可以下载它并修改为“制作您自己的”。如果您沿着这条路走下去,您最终将尝试重写 Wazuh,但您不需要这样做,因为它是开源的。您只需下载所有源文件即可对它们执行任何您想要的操作。
加载模板的命令:
curl https://raw.githubusercontent.com/wazuh/wazuh/3.2/extensions/elasticsearch/wazuh-elastic6-template-alerts.json | curl -XPUT 'http://localhost:9200/_template/wazuh' -H 'Content-Type: application/json' -d @-
Run Code Online (Sandbox Code Playgroud)
下载模板:
-或者-
您只需启动一个准备就绪的 Docker 容器即可:
https://github.com/wazuh/docker-ossec-elk
| 归档时间: |
|
| 查看次数: |
903 次 |
| 最近记录: |