【发布时间】:2020-05-26 16:52:46
【问题描述】:
可以使用 OSSEC 来检查 docker 内的文件。从我读过的内容来看,OSSEC 只能监控主机的文件完整性。
【问题讨论】:
标签: ossec
可以使用 OSSEC 来检查 docker 内的文件。从我读过的内容来看,OSSEC 只能监控主机的文件完整性。
【问题讨论】:
标签: ossec
是的,您可以配置 OSSEC 或 Wazuh 代理在 docker 容器中进行文件完整性监控。
Docker 使用 OverlayFS 存储驱动程序将容器的文件结构放置在 /var/lib/docker/overlay2/ 目录(或旧版本中的 /var/lib/docker/overlay/)中,有关此的更多信息可以在这里找到:https://docs.docker.com/storage/storagedriver/overlayfs-driver/
要确定您要监控的容器所在的文件夹,您可以使用检查命令:docker inspect <container-name> | grep MergedDir,然后配置 OSSEC 或 Wazuh 来监控此路径。
例如,假设你有一个 nginx 容器,并且想要监控它的配置文件:
第一步是确定容器的文件夹:
# docker inspect docker-nginx | grep MergedDir
"MergedDir": "/var/lib/docker/overlay2/4f38dc4ff95f934ad368ca2770e7641f5cd492c289d2fd717fee22bda60b3560/merged"
然后在您的 OSSEC 或 Wazuh 代理的ossec.conf 文件中添加要监控的目录:
<syscheck>
<directories check_all="yes" realtime="yes" restrict="*.conf">/var/lib/docker/overlay2/4f38dc4ff95f934ad368ca2770e7641f5cd492c289d2fd717fee22bda60b3560/merged/etc/nginx/</directories>
</syscheck>
如何配置文件完整性监控的详细说明可以在这里找到:https://documentation.wazuh.com/3.13/user-manual/capabilities/file-integrity/fim-configuration.html
如果您还想监控 docker 服务器活动,可以使用 Wazuh docker 模块:https://documentation.wazuh.com/3.13/docker-monitor/monitoring_containers_activity.html
最好的问候,
桑德拉。
【讨论】: