【问题标题】:How to pull mongodb logs with Wazuh agent?如何使用 Wazuh 代理提取 mongodb 日志?
【发布时间】:2020-10-05 23:13:13
【问题描述】:

我在/var/ossec/etc/ossec.conf 上进行了以下设置,然后我重新启动代理,但它没有在 Kibana 仪表板上显示日志

<localfile>
<log_format>syslog</log_format>
<location>/var/log/mongodb/mongod.log</location>

【问题讨论】:

    标签: mongodb elk


    【解决方案1】:

    我在代理端执行了 Wazuh + MongoDB 的基本安装,结果如下:

    • 默认情况下,MongoDB 写入位于 /var/log/syslog 的 syslog 文件中。
    • /var/log/mongodb/mongod.log 内部有更具体的内部 mongo 守护程序日志。

    我们可以通过以下方式监控 Wazuh 代理上的此类日志:

      <localfile>
        <log_format>syslog</log_format>
        <location>/var/log/syslog</location>
      </localfile>
    

    此规则默认包含在代理中,但无论如何都很好记住。 你指出的另一个:

      <localfile>
        <log_format>syslog</log_format>
        <location>/var/log/mongodb/mongod.log</location>
      </localfile>
    

    我只看到你没有复制结束标签&lt;/location&gt;,但它可能是复制错误,有什么好看的/var/ossec/logs/ossec.log发现一些错误。

    使用该配置,我们可以收到如下警报:

    ** Alert 1595929148.661787: - syslog,access_control,authentication_failed,pci_dss_10.2.4,pci_dss_10.2.5,gpg13_7.8,gdpr_IV_35.7.d,gdpr_IV_32.2,hipaa_164.312.b,nist_800_53_AU.14,nist_800_53_AC.7,tsc_CC6.1,tsc_CC6.8,tsc_CC7.2,tsc_CC7.3,
    2020 Jul 28 09:39:08 (ubuntu-bionic) any->/var/log/mongodb/mongod.log
    Rule: 2501 (level 5) -> 'syslog: User authentication failure.'
    2020-07-28T09:39:07.431+0000 I  ACCESS   [conn38] SASL SCRAM-SHA-1 authentication failed for root on admin from client 127.0.0.1:52244 ; UserNotFound: Could not find user "root" for db "admin"
    

    如果我们在代理端运行mongo -u root(密码错误)。

    【讨论】:

      猜你喜欢
      • 2023-03-13
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2020-03-04
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多