Dashboard по событиям удаления файлов

(Dmitriy) #1

Добрый день.

Хочу настроить вывод логов удаления файлов с файлового сервера. В интернете нашел пример того, что хотелось бы реализовать у себя

Только вместо file_action сделать delete. Но столкнулся с тем, что у меня в Kibana почему то нет возможности выбора полей Object, например event_data.ObjectName.

666

Подскажите пожалуйста, в чем может быть проблема?

(Igor Motov) #2

Скорее всего, маппинг не совместим с этой операцией. Для того, чтобы агрегация работала, нужна версия поля проиндексированного как keyword. Как вы видете у большинства полей это присутствует. На маппинг можно посмотреть командой get mapping.

(Dmitriy) #3

Получается мне нужно в шаблон индекса добавить это поле?

mapping

(Igor Motov) #4

Я этого не говорил. Просто сначала надо разобраться как выглядит маппинг, а потом можно поговорить о переиндексации чтобы эту проблему исправить.... если проблема действительно в меппинге

(Dmitriy) #5

Всё было настолько просто, что даже смешно. На картинке написано решение. Нужно просто зайти в Management, выбрать Index Patterns и справа нажать Refresh field list. И все предупреждения с полей пропадают, в дашбордах теперь можно выбирать их все.

Правда у меня пока не получилось добиться нужного результата. Реальное удаление файла это Event 4660 сразу после 4663. Если Event 4663 один, то это только изменение. Заметил что события удаления можно группировать по полю "Object:Handle ID:" - этот ID совпадает в событиях 4660 и 4663.

Если брать поля
event_data.SubjectUserName.keyword, event_data.ObjectName.keyword, event_data.AccessMask.keyword, event_data.TransactionId.keyword, event_data.HandleId, то таблица получается близкой к тому что нужно, но не то. Пока не получается добиться чтобы оставались только уникальные события и только по удалению файлов.

(system) closed #6

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.