SIEM/Log Management [SIEM/Logs Management]-[Lab02]: Cấu hình đẩy logs vào Log Server, tìm hiểu SearchLog và tạo Alerts Cơ bản

tampham

Intern

Mục Lục​

I. Giới Thiệu​

II. Cấu hình​


I. Giới Thiệu​

Bài viết này sẽ hướng dẫn cách để có thể cấu hình đẩy logs vào Log Server
Bài Lab sử dụng 2 máy ảo:
  • Ubuntu: Đóng vai trò là Log Server (Graylog)
  • Kali: Máy gửi log

II. Cấu hình​

Đầu tiên ta phải đảm bảo máy gửi logs và máy Log Server có thể giao tiếp được với nhau:
- Máy gửi logs:
1750109607173.png

- Log Server:
1750109665157.png

1. Cài đặt inputs​

- Trên máy Graylog chọn mục Systems => Inputs
- Ở phần Select Input ta chọn loại input phù hợp => Launch new input
1750109946004.png

- Điền title tùy ý, bật store full message => Launch Input
1750110118064.png

- Cài đặt input thành công:
1750110180374.png

2. Cấu hình gửi logs về Graylog​

Đảm bảo trên máy gửi logs đã cài đặt Rsyslog
- Ta thêm 1 file cấu hình /etc/rsyslog.d/remote.conf
- Nội dung file : *.*@[GraylogIP]:514;RSYSLOG_SyslogProtocol23Format
1750111506289.png

- Lưu file và Restart lại Rsyslog:
1750111545902.png

- Bên máy Graylog đã xuất hiện message về việc máy kali đã setup thành công gửi logs đến Graylog:
1750111638178.png


3. Tìm hiểu cấu trúc câu lệnh Search Logs​

- Ta có thể Search Logs theo cấu trúc tổng quát chung là: <field_name>:<value> AND/OR <field_name>:<value> ...
1750112010395.png

- Ví dụ muốn tìm theo mức độ log:
1750112181035.png

- Tìm kiếm log chứa từ khóa:
1750112250479.png


4. Tạo alert cơ bản​

Trong Graylog vào Menu => Alerts => Event Definitions => Create Event Definition
1750112528693.png

- Tạo Alert về SSH sau đó next:
1750115400156.png

- Condition Type chọn Filter & Aggregation. Search Query: "Failed user ssh" => Next
1750115477099.png

- Chọn Create event definition:
1750115628025.png

- Hoàn tất:
1750115664079.png

- Ta thử tiến hành tấn công SSH vào máy Ubuntu và Alerts đã hiện thị:
1750115729410.png

- Alert & Event:
1750115786774.png

- Search:
1750115823016.png


Kết luận​

Vậy là ta đã thành công cấu hình đẩy logs lên máy Log Server, đồng thời tìm hiểu về cấu trúc tổng quát chung của Search Log cũng như tạo thành công Alerts cơ bản bằng GrayLog
 
Back
Top