centos

如何通过Filebeat检测CentOS系统异常

小樊
35
2025-11-19 22:30:02
栏目: 智能运维

通过 Filebeat 检测 CentOS 系统异常

一 架构与思路

二 安装与最小配置

三 关键异常场景与检测规则

异常场景 采集与解析 检测逻辑(Kibana/ES 查询或 Watcher 条件) 建议动作
多次登录失败(暴力破解) 采集 /var/log/secure;用 Ingest Pipeline 或 Logstash grok 解析出 user、src_ip、result 统计每 5 分钟同一 src_ip 的失败次数 > 5 触发告警,封禁来源 IP,记录工单
sudo 提权滥用 解析 secure 中 sudo 执行记录 出现 root 执行的 sudo 且 success=failed 或异常命令 告警并核查是否为合法维护
SSH 异常登录 解析 secure 中 sshd 日志 非常用端口登录、非常用用户登录、来源地异常 告警并联动防火墙
关键服务崩溃 采集 messages 中 systemd 单元状态 出现 FailedStopped 且服务为 sshd/nginx/mysql 告警并自动重启或切换备机
审计规则被篡改 采集 audit/audit.log 删除/修改审计规则(如 -D/-w 高优先级告警,立即核查
可疑内核/系统调用 采集 audit/audit.log(syscall) 非常见系统调用突增、权限提升调用异常 告警并取证

四 可视化与告警落地

五 故障排查与安全加固

0
看了该问题的人还看了