Всем привет!
Занимаюсь настройкой системы логирования, собрал ее на Debian'е, она состоит из OSSEC'а, prelude-lml’a, prelude-manager’a и других полезностий. К OSSEC'у подключены контроллеры домена на форточках. OSSEC используется для сохранения виндового лога в отдельный файлик (через syslog-output). Далее за работу берется prelude-lml, он берет OSSEC’овский лог-файл и аккуратно нарезает его в IDMEF (имхо это на порядок удобнее, чем prelude-output), передает разобранный лог prelude-manager’у, который в свою очередь укладывает это все в БД. Система несколько громоздка, но все работает.
В недавнее время появилось желание логировать керберосовскую аутентификацию, но логировать не каждое событие, а одно в ограниченный промежуток времени, от одного пользователя, с одного хоста. То есть: если я прошел аутентификацию на компьютере с адресом 10.0.0.1, под логином User1 событие должно создаться; если вышел/вошел, система должна проигнорировать это событие; если вошел как User2 на этом компьютере (или как User1 на другом компьютере), событие должно создаться. Т.е. не хочу логировать повторную аутентификацию (некоторое время), иначе лишними логами базу замусорит.
Для этого поправил декодер и сигнатурки OSSEC'а, правило стало выглядеть приблизительно так:
<rule ... timeframe=«60» ignore=«60»>
...
<same_user />
<same_source_ip />
</rule>
Но это не помогло, сигнатура игнорит все керберосовские события после первого срабатывания... Подскажите как можно решить такую задачу, может кто это уже делал и готов поделиться опытом?
Ответ на:
комментарий
от anton_jugatsu
Ответ на:
комментарий
от FreeBSD
Ответ на:
комментарий
от JaL
Ответ на:
комментарий
от lazyklimm
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум анализ лога (2022)
- Форум Анализ логов (2010)
- Форум Анализ логов (2000)
- Форум Анализ логов (2001)
- Форум анализ логов почты. (2012)
- Форум Анализ WEB логов (2013)
- Форум Анализ логов апача (2009)
- Форум Анализ лог-файлов (2008)
- Форум Анализ httpd логов (2004)
- Форум Анализ логов Tomcat (2004)