Auditbeat

Agente ligero para información de auditoría

Recopila tus datos de marco de trabajo de auditoría de Linux y monitorea la integridad de tus archivos. Auditbeat envía estos eventos en tiempo real al resto del Elastic Stack para un análisis más detallado.

No pierdas de vista tus sistemas Linux

Monitorea la actividad y los procesos de los usuarios y analiza los datos de tus eventos en el Elastic Stack sin tocar auditd. Auditbeat se comunica directamente con el marco de trabajo de auditoría de Linux, recopila los mismos datos que auditd y envía los eventos al Elastic Stack en tiempo real. Si sientes nostalgia, puedes ejecutar auditd junto con Auditbeat (en kernels más nuevos).

No reescribas lo que funciona. Utiliza tus reglas de auditoría existentes para ingerir datos sin problemas. ¿Quién era el actor? ¿Qué acción realizó y cuándo? Auditbeat conserva todos los datos originales de syscall y las rutas asociadas para que tengas el contexto que necesitas.

Screenshot of auditbeat

Recibe los mensajes correctos

Evita quedar en la mira de los mensajes divididos, eventos duplicados y números de ID sin significado. A diferencia de auditd, Auditbeat agrupa los mensajes en un evento único. Además, se encarga del parseo y la normalización de los mensajes, y entrega datos estructurados a Elasticsearch; por ejemplo, convierte ID numéricos en nombres. Y con los procesadores que son parte de cada Beat, puedes filtrar y modificar los datos con facilidad.

Monitoreo de integridad de archivos

Auditbeat te permite observar detenidamente listas de directorios en busca de cualquier comportamiento malicioso en Linux, macOS y Windows. Los cambios de archivos se envían en tiempo real a Elasticsearch, cada mensaje con metadatos y hashes criptográficos de los contenidos de archivos para análisis más detallado.

Simplemente especifica las rutas a los directorios que deseas que Auditbeat observe y bebe un café como recompensa.

No se escapa un Beat

Rebobina tus eventos de sistema Linux a disco para que el pipeline no omita ningún punto de datos; incluso cuando ocurren interrupciones como problemas en la red. Auditbeat se aferra de los datos entrantes y luego envía todo a Elasticsearch o Logstash cuando todo vuelve a estar en línea.

Envía a Elasticsearch. Visualiza en Kibana.

Auditbeat es parte del Elastic Stack, lo que significa que funciona sin problemas con Logstash, Elasticsearch y Kibana. Ya sea que desees transformar o enriquecer tus métricas con Logstash, explorar las analíticas en Elasticsearch o crear y compartir dashboards en Kibana, Auditbeat facilita el envío de tus datos a donde más se necesiten.