0 前提条件
已经安装并部署好了EFK集群,EFK集群从零开始部署详见教程。
1 Filebeat自带audit模块采集日志
使用filebeat-7.3.2自带的采集模块auditd采集linux系统审计日志auditd.log
1️⃣ 下载并安装filebeat-7.3.2
2️⃣ 修改filebeat.yml中关于elasticsearch和kibana的内容。



3️⃣ 启动auditd模块
./filebeat modules enable auditd

可以使用命令./filebeat modules list 查看可以使用的命令, 可以看到auditd模块已经启用

本文介绍使用Filebeat和Auditbeat两种方式采集Linux系统审计日志的方法,对比它们的功能及适用场景。
最低0.47元/天 解锁文章

被折叠的 条评论
为什么被折叠?



