【问题标题】:Where to put which OSSEC configuration - monitoring crontab在哪里放置 OSSEC 配置 - 监控 crontab
【发布时间】:2021-09-17 09:44:55
【问题描述】:

我正在评估(普通)OSSEC+(不是 Wazuh)。如果我正确理解文档,所有特定于规则的配置都必须在服务器上完成,这听起来很合理,因为我不想更改每个代理的配置,并且可能的攻击者将无法操纵它。

我希望服务器上所述配置的更改会以某种方式反映在代理上。但这似乎不会发生在我的案例中。

对于一个测试,我想实现一个 crontab 检查。所以如果 root 用户的 crontab 改变了,我想得到一个通知。

根据文档,我将以下内容添加到 /var/ossec/etc/ossec.conf 在服务器上:

<localfile>
    <log_format>full_command</log_format>
    <command>crontab -u root -l</command>
    <frequency>30</frequency>
</localfile>

然后将以下内容发送给/var/ossec/rules/local_rules.xml(也在服务器上)

<rule id="500002" level="7">
    <if_sid>530</if_sid>
    <match>ossec: output: 'crontab</match>
    <check_diff />
    <description>Crontab for user has changed!.</description>
 </rule>

之后我重新启动了服务器和代理。

现在因为服务器也在监控自己,所以我可以验证此配置原则上是否正常工作,因为如果我更改服务器上的 crontab,我确实会收到所需的通知。

但这不会发生在代理身上。 在stackoverflow上的其他问题/答案之后我尝试添加

logcollector.remote_commands=1

/var/ossec/etc/local_internal_options.conf(在代理上)

并多次重启代理。

当我查看时,我可以看到代理正在做某事 /var/ossec/logs/ossec.log(代理) 我确实看到它执行了一些其他命令,但不是我配置的那个。

我做错了什么?尽管文档告诉我,我是否必须将每个配置添加到服务器和每个代理?

PS。如果我将命令配置添加到代理上的/var/ossec/etc/ossec.conf,它确实有效。

【问题讨论】:

    标签: ossec


    【解决方案1】:

    为了从管理器向代理提供配置,您必须使用Centralized agent configuration,您可以通过将配置添加到每个组的agent.conf 来将配置附加到代理组。

    除非另有说明,否则所有代理最初都将属于 default 组,因此您必须将此添加到管理器上的 /var/ossec/etc/shared/default/agent.conf 以便代理使用它。

    在经理的/var/ossec/etc/ossec.conf添加配置时,只会影响经理的操作。

    【讨论】:

      猜你喜欢
      • 2019-07-01
      • 2012-04-04
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-04-17
      • 2017-11-19
      • 1970-01-01
      • 2013-09-01
      相关资源
      最近更新 更多