使用 Filebeat 进行安全审计的落地方案
一 架构与原则
二 安装与快速配置
三 关键日志源与采集要点
| 日志源 | 采集方式 | 关键配置要点 |
|---|---|---|
| Linux 认证与授权 | Filebeat 模块 auditd | 启用模块、加载默认管道与仪表板,关注 syscall、login、sudo 等事件 |
| 系统通用日志 | Filebeat 输入 log | 路径:RHEL/CentOS 用 /var/log/messages,Debian/Ubuntu 用 /var/log/syslog |
| 安全认证日志 | Filebeat 输入 log | 路径:RHEL/CentOS 用 /var/log/secure,Debian/Ubuntu 用 /var/log/auth.log |
| MySQL 审计日志 | Filebeat 输入 log | 建议 MySQL 开启审计插件,输出为 JSON;Filebeat 采集至 /var/log/mysql/mysql-audit.log 并在 Kibana 分析 |
四 安全加固与合规
五 验证与运营