Windows Security Log
Smart Monitor Data Collector и настройка индекса Smart Monitor Data Storage.Конфигурация сбора данных содержит информацию о источнике Windows Security: модели данных, категоризации, фильтрации данных под формат ECS c помощью Smart Monitor Data Collector и настройка индекса Smart Monitor Data Storage.
Состав конфигурации сбора данных
- dev - информация о источнике: модель данных, категоризация источника, а также примеры исходных событий и отфильтрованных;
- integration - документация и конфигурационные файлы для интеграции с источником.
Техническая информация
Перед запуском pipeline в работу, рекомендуется создать в Smart Monitor Data Storage (Раздел Настройка сбора данных, Шаг 1. Настройка индекса Smart Monitor) соответствующие шаблоны для индексов:
| Конфигурационный файл | Индекс |
|---|---|
| winevents_security.conf | winevents_security |
Настройка сбора данных
Предварительные требования
Условные обозначения:
${LS_HOME}- путь установкиSmart Monitor Data Collector, обычно это/app/logstash/;${SBM_HOME}- путь установки Smart Beat Manager, обычно это/app/smartBeatManager/;LS_HOST- IP-адрес/DNS имя хоста, где установлен Logstash;OS_HOST- IP-адрес/DNS имя хоста, куда необходимо отправлять данные;LS_PORT- TCP/порт для отправки/сбора данных источника;ES_PWD- пароль от пользователя logstash, необходимо для подключения к Smart Monitor.
Инструкция
Шаг 1. Настройка индекса Smart Monitor
Необходимо создать шаблон индекса и после связать индекс с ISM.
Шаг 1.1. Настройка шаблон индекса
Выполните в консоли разработчика содержимое файла (sm_data_storage/template/cluster.json) для кластерной инсталляции или содержимое файла (sm_data_storage/template/single.json) для single-node кластера, более подробно с инструкцией можно ознакомиться в документации.
Если вы используете определенный контентый модуль, добавьте необходимые настройки для отображении информации от источника на соответствующих дашбордах:
CyberSecurity- cs_auth_indexes (Аутентификация) и cs_iam_indexes (Управление УЗ);ActiveDirectory- sm_activedirectory_indexes.{ ... "template": { "aliases": { "cs_auth_indexes": {}, "cs_iam_indexes": {}, "sm_activedirectory_indexes": {} } } ... }
Шаг 1.2. Настройка политики ISM
Настроить политику и прикрепить новый индекс к ней, с инструкцией по настройки политики ISM можно ознакомиться в документации.. Пример политики для источника для кластерной или single инсталляции Smart Monitor Data Storage представлены в директории sm_data_storage/ism.
Шаг 2. Настройка сбора данных на Smart Monitor Data Collector (Logstash)
Шаг 2.1. Собрать конфигурационый файл источника
Необходимо собрать пайплан из блоков input, filter и output, необходимые конфигурации предоставлены в директории logstash_pipelines. С инструкций создания типового пайплайна можно ознакомиться в документации
Конфигурационный файл использует следующие токены для корректной и безопасной работы, необходимо проверить и при необходимости добавить токены в logstash.keystore, инструкция по сохранению учетных данных для подключения к источникам.:
ES_PWD- пароль для пользователяlogstashдля подключения к Smart Monitor.
Конфигурационный файл Smart Monitor Data Collector(Logstash) имеет токены, которые необходимо заменить на определенные значения:
LS_PORT- расположен в секции input, является TCP/портом для приема данных от агента Smart Beat;OS_HOST- расположен в секции output, является IP-адресом/DNS именем хоста, куда необходимо отправлять данные.${LS_HOME}- расположен в секции output, является абсолютном путем установки Logstash, обычно это/app/logstash//.
Шаг 2.2. Разместить и включить конфигурационный файл
После сбора полноценного конфигурационного файла (*.conf) и размещения в директорию "${LS_HOME}/config/conf.d/<PIPELINE_FILE>", необходимо настроить pipelines.yml, с инструкцией настройки файла можно ознакомиться в документации.
Шаг 2.3. Проверка корректного запуска
После перезагрузки службы Logstash необходимо проверить корректность запуска конфигурационного файла, в первую очередь необходимо проверить лог файлы Logstash и конфигурационного файла, с более подробной информацией можно ознакомиться в документации. Также в зависимости от выбранного Input файла нужно проверить корректность запуска:
UDP,TCP,Syslog,Beatsи другие плагины с использованием прослушивание порта - проверить на ВМ прослушивается ли порт и не закрыт ли порт firewall. Если firewall запущен и не настроен, необходимо настроить для приема данных, с инструкцией по настройке firewall можно ознакомиться в документации.
Шаг 3. Настройка сбора данных на SmartBeatManager
Шаг 3.1. Настройка и загрузка приложения
Конфигурационный файл ElasticBeat имеет токены, которые необходимо заменить на определенные значения:
LS_HOST- IP-адрес/DNS имя хоста Smart Monitor Data Collector (Logstash);LS_PORT- TCP/порт для отправки данных.
Загрузите приложение из архива (SmartBeatManager/winlogbeat_security_log.tar.gz) в SmartBeatManager c помощью Web-интерфейса, с инструкцией можно ознакомится в документации.
Шаг 3.2. Настройка группы распределения приложения
Распределите новое приложение на агенты Smart Beat для сбора необходимой информации, с инструкцией по настройки группы можно ознакомиться в документации.
Настройка источника
Настройка журнала безопасности (Security) в Windows обеспечивает аудит важных событий (входы, доступ к файлам). Основные шаги: запуск eventvwr.msc, настройка размера (рекомендуется от 10240 КБ) и включение автоматического перезаписывания событий. Более тонкая настройка аудита производится через secpol.msc (Локальные политики).
1. Открытие журнала безопасности
- Нажмите Win + R, введите eventvwr.msc и нажмите Enter.
- Перейдите в Журналы Windows (Windows Logs) -> Безопасность (Security).
2. Настройка размера и поведения
- Нажмите правой кнопкой мыши на журнал «Безопасность» и выберите Свойства.
- Максимальный размер журнала (KB): Установите значение не менее 10240 КБ (10 МБ), для активных серверов — значительно больше (например, 4194240 КБ).
- При достижении максимального размера:
- «Перезаписывать события по мере необходимости» (рекомендуется) — старые события удаляются при заполнении.
- «Архивировать журнал, не перезаписывать» — требует ручной очистки, но сохраняет все данные.
- «Не перезаписывать» — при переполнении аудит прекратится.
- Нажмите ОК.
3. Настройка параметров аудита (что записывать)
- Нажмите Win + R, введите secpol.msc (Локальная политика безопасности).
- Перейдите: Параметры безопасности -> Локальные политики -> Политика аудита.
- Настройте политику: Аудит входа в систему (успехи/отказы).
- Для более детального контроля используйте Расширенную конфигурацию политики аудита.
4. Использование Групповых политик (для доменов)
В консоли управления групповыми политиками (GPMC) выберите OU, перейдите в Конфигурация компьютера -> Параметры Windows -> Параметры безопасности -> Локальные политики -> Параметры безопасности для настройки SDDL журнала.
5. Дополнительные параметры
События: Можно включить архивацию при заполнении или настроить удаленный сбор журналов (Windows Event Collection). Просмотр: Открывайте старые журналы через «Открыть сохраненный журнал».
Поток данных
winlogbeat_security_logwinevents_security.confwinevents_security · алиасы cs_auth_indexes · cs_iam_indexes · sm_activedirectory_indexesМодель данных
| Поле | Тип данных | Отображение | Описание |
|---|---|---|---|
| @timestamp | date | - | Время события |
| event.action | keyword | - | Действие, которое было выполненно в исходном событии |
| event.category | keyword | array | Категория события, к которым может относится |
| event.code | keyword | - | Код события, сгенерированный источником |
| event.created | date | - | Время генерации события на стороне источника |
| event.kind | keyword | - | Тип информации, которое содержит событие |
| event.original | text | - | Исходное событие, собранное с источника |
| event.outcome | keyword | - | Результат события |
| event.reason | keyword | - | Причина возникновения события, полученная согласно источнику |
| event.id | long | - | Уникальный идентификатор для описания события |
| event.provider | keyword | - | Источник события |
| event.type | keyword | array | Тип события |
| agent.ephemeral_id | keyword | - | Идентификатор одного запуска агента на одном хосте. После перезагрузки обновляется |
| agent.id | keyword | - | Уникальный идентификатор агента на хосте |
| agent.name | keyword | - | Имя хоста, на котором был запущен агент для сбора данных |
| agent.type | keyword | - | Тип агента |
| agent.version | keyword | - | Версия агента |
| client.address | keyword | - | Сетевой адрес клиента, принимает либо DNS, либо IP-адрес клиента |
| client.ip | keyword | - | IP-адрес клиента |
| client.port | long | - | Порт клиента |
| client.domain | keyword | - | Доменное имя клиента |
| source.address | keyword | - | Исходный сетевой адрес |
| source.ip | ip | - | IP-адрес источника |
| source.port | keyword | - | Порт источника |
| destination.address | keyword | - | Сетевой адрес приемника пакета данных |
| group.domain | keyword | - | Домен группы |
| group.id | keyword | - | Уникальный идентификатор группы |
| group.name | keyword | - | Название группы |
| group.member.id | keyword | - | SID добавляемого объекта |
| group.member.name | keyword | - | Имя добавляемого объекта |
| process.pid | long | - | PID процесса, который вызывал системный вызов |
| process.executable | keyword | - | Абсолютный путь к исполняемому файлу процесса |
| process.thread.id | long | - | Идентификатор потока |
| user.domain | keyword | - | Домен, к которому принадлежит пользователь |
| user.id | keyword | - | Уникальный идентификатор пользователя |
| user.name | keyword | - | Краткое имя или логин пользователя |
| user.target.domain | keyword | - | Домен пользователя |
| user.target.id | keyword | - | Уникальный идентифицатор пользователя |
| user.target.name | keyword | - | Краткое имя пользователя или логин |
| winlog.computer_name | keyword | - | Имя компьютера в системе Windows, на котором произошло событие |
| winlog.event_id | keyword | - | Идентификатор события Windows |
| winlog.keywords | keyword | array | Аудит успеха |
| winlog.provider_name | keyword | - | Имя провайдера события |
| winlog.provider_guid | keyword | - | GUID провайдера аудита безопасности, который сгенерировал событие |
| winlog.logon.type | keyword | - | Тип входа в систему |
| winlog.logon.failure.reason | keyword | - | Причина сбоя входа в систему |
| winlog.logon.failure.status | keyword | - | Текстовое описание сбоя входа в систему, основанное на значении шестнадцатеричного поля Status |
| winlog.logon.failure.sub_status | keyword | - | Дополнительная информация о сбое входа в систему, основанное на значении шестнадцатеричного SubStatus поля |
| winlog.channel | keyword | - | Журнал событий, в который было записано событие |
| winlog.api | keyword | - | API, использованное для чтения события |
| winlog.opcode | keyword | - | Код операции |
| winlog.version | keyword | - | Версия формата события |
| winlog.TdoAttributes | keyword | - | Атрибуты Trusted Domain Object в событии Windows |
| winlog.event_data.LogonGuid | keyword | - | Уникальный GUID сеанса входа для сопоставления события входа с событиями Kerberos |
| winlog.event_data.LogonType | keyword | - | Числовой код типа входа |
| winlog.event_data.TransmittedServices | keyword | - | Переданные службы |
| winlog.event_data.SubjectLogonId | keyword | - | Идентификатор входа субъекта (авторизующего процесса) |
| winlog.event_data.KeyLength | keyword | - | Длина ключа сеанса в битах |
| winlog.event_data.LmPackageName | keyword | - | Имя пакета LAN Manager |
| winlog.event_data.TargetLogonId | keyword | - | Идентификатор целевого сеанса входа |
| winlog.event_data.SubjectUserName | keyword | - | Имя учетной записи субъекта, запросившего вход |
| winlog.event_data.WorkstationName | keyword | - | Имя рабочей станции, с которой выполнен вход |
| winlog.event_data.TargetUserName | keyword | - | Имя целевой учетной записи |
| winlog.event_data.ImpersonationLevel | keyword | - | Уровень олицетворения |
| winlog.event_data.LogonProcessName | keyword | - | Имя процесса входа |
| winlog.event_data.TargetDomainName | keyword | - | Домен целевой учетной записи |
| winlog.event_data.SubjectUserSid | keyword | - | SID субъекта, который выполнил действие |
| winlog.event_data.AuthenticationPackageName | keyword | - | Полное имя пакета аутентификации |
| winlog.event_data.TargetUserSid | keyword | - | SID целевой учетной записи |
| winlog.event_data.Status | keyword | - | Код статуса операции проверки учетных данных |
| winlog.event_data.StatusDescription | keyword | - | Текстовое описание кода статуса |
| winlog.event_data.Workstation | keyword | - | Имя рабочей станции из исходного события |
| winlog.event_data.NewProcessName | keyword | - | Полный путь к исполняемому файлу нового процесса |
| winlog.event_data.NewProcessId | keyword | - | Идентификатор нового созданного процесса в шестнадцатеричном формате |
| winlog.event_data.TokenElevationType | keyword | - | Тип повышения токена в соответствии с политикой User Account Control |
| winlog.event_data.ProcessId | keyword | - | Идентификатор родительского процесса, создавшего новый процесс, в шестнадцатеричном формате |
| winlog.event_data.ShareName | keyword | - | Имя сетевой папки, к которой был получен доступ |
| winlog.event_data.ObjectType | keyword | - | Тип объекта, к которому был получен доступ |
| winlog.event_data.AccessList | keyword | - | Человекочитаемый список прав доступа, соответствующий маске доступа |
| winlog.event_data.ShareLocalPath | keyword | - | Локальный путь на сервере, соответствующий сетевой папке |
| winlog.event_data.AccessMask | keyword | - | Маска доступа в шестнадцатеричном формате, указывающая запрошенные права доступа |