Auditbeat
轻量型审计数据采集器
收集您的 Linux 审计框架数据,并监控文件完整性。Auditbeat 实时采集这些事件,然后发送到 Elastic Stack 的其他部分做进一步分析。
密切关注您的 Linux 系统
无需触碰 auditd 即可在 Elastic Stack 中监控用户活动和进程,并分析事件数据。Auditbeat 与 Linux 审计框架直接通信,收集与 auditd 相同的数据,并将这些事件实时发送到 Elastic Stack。如果您比较怀旧,也可以(在新的内核中)让 auditd 与 Auditbeat 一起运行。
无需重写规则。利用现有的审计规则,轻松采集数据。操作者是谁?他们执行了什么操作,又是在何时执行的?Auditbeat 会保留所有原始系统调用数据及相关路径,确保您获得所需的上下文信息。

获取正确的消息
避免被杂乱无章的消息、重复活动及毫无意义的 ID 号码淹没。与 auditd 不同的是,Auditbeat 会将相关消息合并为一个事件。它还负责消息的解析和规范化,将结构化数据传递给 Elasticsearch,例如将数字 ID 转换为名称。而且,由于每个 Beat 都包含处理器,您可以轻松地筛选和修改数据。
文件完整性监测
Auditbeat 允许您在 Linux、macOS 和 Windows 平台上仔细监控任何您感兴趣的文件目录。文件更改会实时发送到 Elasticsearch,每条消息都包含文件内容的元数据和加密哈希值,以便进行进一步分析。
只需简单地指定您想让 Auditbeat 监控的文件目录,便大功告成。
不错过任何检测信号
将 Linux 系统事件通过假脱机传输方式输送至磁盘,这样您的数据管道再也不会错过任何一个数据点,即使发生中断(例如网络问题),也无需担心。Auditbeat 会保留传入的数据,并在网络恢复正常后将所有内容发送至 Elasticsearch 或 Logstash。
发送至 Elasticsearch。在 Kibana 中实现可视化。
Auditbeat 是 Elastic Stack 的一部分,这意味着它可以与 Logstash、Elasticsearch 和 Kibana 进行无缝协作。无论您要使用 Logstash 转换或丰富指标,在 Elasticsearch 中进行一些分析,还是在 Kibana 中构建和共享仪表板,Auditbeat 都能轻松地将您的数据发送到最重要的地方。