Auditd 로그

auditd 로그를 HTTPS를 통해 Panther로 직접 스트리밍

개요

Panther는 수집을 지원합니다 auditd Linux Audit Daemon이 생성한 로그를 스트리밍하여 HTTP 소스로 전달한 후, Fluent Bit.

Panther에 auditd 감사 로그를 온보딩하는 방법

1단계: Panther에 새 auditd 로그 소스 생성

  1. Panther Console의 왼쪽 탐색 표시줄에서 구성 > Log Sources.

  2. 다음을 클릭하세요. 새로 만들기.

  3. "Auditd"를 검색한 다음 해당 타일을 클릭합니다.

    • 슬라이드아웃 패널에서 전송 메커니즘 오른쪽 상단의 드롭다운이 다음 값으로 미리 채워집니다. HTTP 옵션.

  4. 다음을 클릭하세요. 설정 시작.

  5. Panther의 HTTP Source 구성 지침을 따라5단계부터 시작합니다.

2단계: Fluent Bit 구성

  1. 다음을 따르세요. Fluent Bit 시작하기 안내 를 사용하여 Fluent Bit를 서비스로 설치합니다.

  2. Fluent Bit 구성 파일.

    • [INPUT] 변수:

      • Name: 다음을 tail

      • Path로 설정: 로그 파일 경로로 설정합니다.

    • [OUTPUT] 변수:

      • 호스트로 설정: Panther URL을 입력합니다.

        • 예시: logs.instance-name.runpanther.net

      • URI로 설정: HTTP Source 수집 URL의 끝부분을 입력합니다(이 절차의 1단계에서 생성됨). 시작 부분은 /http/.

        • 예시: /http/cb015ee4-543c-4489-9f4b-testaa16d7a

      • Header로 설정: 1단계에서 Panther Console의 HTTP 소스를 구성할 때 만든 헤더 이름과 생성한 시크릿을 입력합니다.

      • 이름: 다음으로 설정 http.

      • TLS: 다음으로 설정 ON.

      • 포트: 다음으로 설정 443.

  3. 새 구성 파일 경로를 전달하여 Fluent Bit를 시작합니다.

지원되는 로그 유형

Linux.Auditd

다음은 Linux 감사 로그 스키마를 정의합니다:

마지막 업데이트

도움이 되었나요?