一、安装包
可以到官网找到对应的安装方式:https://www.elastic.co/guide/en/beats/auditbeat/7.10/auditbeat-installation-configuration.html
tar.gz直接用连接https://artifacts.elastic.co/downloads/beats/auditbeat/auditbeat-7.10.1-linux-x86_64.tar.gz下载
# 解压
tar xzvf auditbeat-7.10.1-linux-x86_64.tar.gz
# 删除压缩包
rm -rf auditbeat-7.10.1-linux-x86_64.tar.gz
# 文件夹重命名
mv auditbeat-7.10.1-linux-x86_64 auditbeat-7.10.1
二、配置auditbeat.yml
# 编辑yml
vim /data/elk-ayers/auditbeat-7.10.1/auditbeat.yml
auditbeat.modules:
# 添加自己想监听的路径
- module: file_integrity
paths:
- /bin
- /usr/bin
- /sbin
- /usr/sbin
- /etc
- /data/elk-ayers
setup.dashboards.enabled: true
# 注释output.elasticsearc

博客介绍了Auditbeat的安装、配置及运行查看方法。可从官网获取安装方式和下载安装包,配置auditbeat.yml后运行,能看到新索引生成。可在Kibana仪表盘查看数据,需先加载模式。还提及一个使用“Terms”聚合时的字段无效问题。
最低0.47元/天 解锁文章
2233

被折叠的 条评论
为什么被折叠?



