
قوالب Elastic Common Schema الخاصة بـ Corelight أو Zeek
يحتوي هذا المستودع على كل ما هو ضروري لتحويل سجلات Corelight أو Zeek إلى معيار التسمية Elastic Common Schema (ECS) وتخزينها في نشر Elastic Stack. صدر في الأصل عام 2019، وهو نفس عام إطلاق Elastic Common Schema، ولا يزال هذا المستودع قيد الصيانة والتحديث بنشاط.
وهو يدعم أكثر من 200 سجل ومقياس مختلف وهو مصمم لدعم جميع البيئات مع القدرة في الوقت نفسه على تخصيص الخيارات المطلوبة والمرغوبة لدعم كل بيئة فريدة.
تم استثمار جهد كبير لضمان الدعم عبر جميع البيئات، مع السماح في الوقت نفسه بتخصيص الخيارات الضرورية والمرغوبة لتناسب كل نشر فريد ومعني.
يتكون المستودع بشكل أساسي من شيئين:
الملفات والبرنامج النصي للأتمتة مفتوحة المصدر بموجب ترخيص BSD. راجع COPYING للحصول على التفاصيل.
يرجى قراءة جميع الأقسام قبل تشغيل البرنامج النصي.
corelight_ecs.py من هذا المستودع. لا يُدعم تثبيت القوالب وخطوط الأنابيب يدويًا نظرًا لوجود مئات المتغيرات في جميع أنحاء الملفات التي يستبدلها البرنامج النصي.يُشجَّع على تخصيص إعدادات الفهرس والتعيينات والأسماء المستعارة وسياسات ILM. لذلك، صُمم البرنامج النصي ليدعم العديد من أنواع التخصيصات (مفصلة أدناه).
لن تحتاج إلى معظم التخصيصات، لكن من الأفضل أن تتوفر لك الخيارات بدلاً من عدم توفرها. يُنصح دائمًا باستخدام عدد القصاصات/النسخ المتماثلة وسياسة ILM الخاصة بك، لكن بعيدًا عن ذلك لن تحتاج إلى تخصيص الكثير. ومع ذلك، إذا كنت عادةً تخصص أشياء كثيرة في قوالب الفهارس وخطوط أنابيب الإدخال ومسارات Logstash في جميع عمليات النشر لديك، فستظل لديك القدرة على ذلك.
راجع كل قسم أدناه لمزيد من التفاصيل.
سيطلب منك البرنامج النصي إذا كنت ترغب في اختيار أسماء/أنماط فهارس مخصصة لدفقات البيانات الخاصة بك. هذا يتيح لك اختيار اصطلاح التسمية الخاص بك للفهارس. على سبيل المثال يمكنك اختيار:
logs-corelight.conn-defaultecs-corelight.conn-defaultcall_it_what_you_will.conn-defaultlogs-corelight.conn-remotesite1بعد ذلك سيحدّث جميع قوالب الفهارس الضرورية وكذلك مسارات الإدخال أو مسارات Logstash إذا اخترتها.
لا يُنصح بتغيير القيم الافتراضية، لأن سجلات Corelight أصبحت الآن مهيأة للعمل مع جميع الأنواع الأخرى من بيانات ECS، ولتكون قابلة للاستخدام من داخل طريقة عرض بيانات Kibana مثل logs-*
بالنسبة للبيئات متعددة المستأجرين مثل MSSPs/CSSPs أو الشبكات المختلفة، لا يمكنك فقط اختيار جزء المؤسسة من دفق البيانات في مطالبات البرنامج النصي (وهو الجزء default في الأمثلة الثلاثة أعلاه)، ومع ذلك إذا قمت بتعيين data_stream.namespace في filebeat أو بطريقة أخرى أو ربطت المسارات، فإن المسارات مضبوطة على احترام هذا المتغير إذا كان معينًا بالفعل وعدم تجاوزه. فقط تأكد من أن namespace مضبوط على قيمة تسمح بها Elasticsearch لاسم الفهرس (خطأ شائع لا يكون واضحًا أحيانًا).
يمكنك الاطلاع على أنماط الفهارس المستخدمة في جدول Google والافتراضي لكل سجل. كما يسرد بعض المعلومات الإضافية مثل event.category و event.kind وغيرها لكل سجل.
كل قالب فهرس محدد لاستدعاء قالب مكوّن يمكنك استخدامه لتجاوز إعدادات الفهرس. لذلك لا تحتاج إلى تعديل قوالب فهارس المستودع لاستخدام إعدادات الفهرس الخاصة بك.
أنشئ القوالب المكوّنة التالية أو عدّلها بعد التثبيت. أسماء القوالب المكوّنة التي يمكنك تعديلها هي:
لتغطية جميع السجلات (مقسمة إلى 5 فئات):
corelight-ecs-component-metric_log-base-settings@customcorelight-ecs-component-parse_failures-base-settings@customcorelight-ecs-component-protocol_log-base-settings@customcorelight-ecs-component-system_log-base-settings@customcorelight-ecs-component-unknown_log-base-settings@customلتغطية السجلات الفردية بما يتجاوز ما سبق، التي تحتاج عادةً إلى إعداداتها الخاصة لتكون أكثر تحديدًا:
corelight-ecs-component-protocol_log-conn-base-settings@customcorelight-ecs-component-protocol_log-dns-base-settings@customcorelight-ecs-component-protocol_log-files-base-settings@customcorelight-ecs-component-protocol_log-http-base-settings@customcorelight-ecs-component-protocol_log-smb-base-settings@customcorelight-ecs-component-protocol_log-smtp-base-settings@customcorelight-ecs-component-protocol_log-ssl-base-settings@customcorelight-ecs-component-protocol_log-suricata_corelight-base-settings@customcorelight-ecs-component-protocol_log-syslog-base-settings@customcorelight-ecs-component-protocol_log-various-base-settings@customكل قالب فهرس محدد لاستدعاء قالب مكوّن يمكنك استخدامه لتجاوز تعيينات الفهرس لأشياء مثل أنواع الحقول أو أسمائها. لذلك لا تحتاج إلى تعديل قوالب فهارس المستودع لاستخدام تعيينات الفهرس الخاصة بك.
أنشئ القوالب المكوّنة التالية أو عدّلها بعد التثبيت. أسماء القوالب المكوّنة التي يمكنك تعديلها هي:
لتغطية جميع السجلات (مقسمة إلى 5 فئات):
corelight-ecs-component-metric_log-mappings@customcorelight-ecs-component-parse_failures-mappings@customcorelight-ecs-component-protocol_log-mappings@customcorelight-ecs-component-system_log-mappings@customcorelight-ecs-component-unknown_log-mappings@customلتغطية السجلات الفردية بما يتجاوز ما سبق، التي تحتاج عادةً إلى إعداداتها الخاصة لتكون أكثر تحديدًا:
corelight-ecs-component-protocol_log-conn-mappings@customcorelight-ecs-component-protocol_log-dns-mappings@customcorelight-ecs-component-protocol_log-files-mappings@customcorelight-ecs-component-protocol_log-http-mappings@customcorelight-ecs-component-protocol_log-smb-mappings@customcorelight-ecs-component-protocol_log-smtp-mappings@customcorelight-ecs-component-protocol_log-ssl-mappings@customcorelight-ecs-component-protocol_log-suricata_corelight-mappings@customcorelight-ecs-component-protocol_log-syslog-mappings@customcorelight-ecs-component-protocol_log-various-mappings@customكل قالب فهرس محدد لاستدعاء قالب مكوّن يمكنك استخدامه لتجاوز سياسة ILM لتحديد مدة الاحتفاظ الخاصة بك. لذلك لا تحتاج إلى تعديل قوالب فهارس المستودع لاستخدام سياسة ILM الخاصة بك.
أنشئ القوالب المكوّنة التالية أو عدّلها بعد التثبيت. أسماء القوالب المكوّنة التي يمكنك تعديلها هي:
لتغطية جميع السجلات (مقسمة إلى 5 فئات):
corelight-ecs-component-metric_log-ilm-settings@customcorelight-ecs-component-parse_failures-ilm-settings@customcorelight-ecs-component-protocol_log-ilm-settings@customcorelight-ecs-component-system_log-ilm-settings@customcorelight-ecs-component-unknown_log-ilm-settings@customستغطي هذه السجلات الفردية بما يتجاوز ما سبق، التي تحتاج عادةً إلى إعداداتها الخاصة لتكون أكثر تحديدًا:
corelight-ecs-component-protocol_log-conn-ilm-settings@customcorelight-ecs-component-protocol_log-dns-ilm-settings@customcorelight-ecs-component-protocol_log-files-ilm-settings@customcorelight-ecs-component-protocol_log-http-ilm-settings@customcorelight-ecs-component-protocol_log-smb-ilm-settings@customcorelight-ecs-component-protocol_log-smtp-ilm-settings@customcorelight-ecs-component-protocol_log-ssl-ilm-settings@customcorelight-ecs-component-protocol_log-suricata_corelight-ilm-settings@customcorelight-ecs-component-protocol_log-syslog-ilm-settings@customcorelight-ecs-component-protocol_log-various-ilm-settings@customكل قالب فهرس محدد لاستدعاء قالب مكوّن يمكنك استخدامه لتجاوز الأسماء المستعارة للفهرس. لذلك لا تحتاج إلى تعديل قوالب فهارس المستودع لاستخدام أسماء ILM المستعارة الخاصة بك.
أنشئ القوالب المكوّنة التالية أو عدّلها بعد التثبيت. أسماء القوالب المكوّنة التي يمكنك تعديلها هي:
لتغطية جميع السجلات (مقسمة إلى 5 فئات):
corelight-ecs-component-metric_log-aliases@customcorelight-ecs-component-parse_failures-aliases@customcorelight-ecs-component-protocol_log-aliases@customcorelight-ecs-component-system_log-aliases@customcorelight-ecs-component-unknown_log-aliases@customستغطي هذه السجلات الفردية بما يتجاوز ما سبق، التي تحتاج عادةً إلى إعداداتها الخاصة لتكون أكثر تحديدًا:
corelight-ecs-component-protocol_log-conn-aliases@customcorelight-ecs-component-protocol_log-dns-aliases@customcorelight-ecs-component-protocol_log-files-aliases@customcorelight-ecs-component-protocol_log-http-aliases@customcorelight-ecs-component-protocol_log-smb-aliases@customcorelight-ecs-component-protocol_log-smtp-aliases@customcorelight-ecs-component-protocol_log-ssl-aliases@customcorelight-ecs-component-protocol_log-suricata_corelight-aliases@customcorelight-ecs-component-protocol_log-syslog-aliases@customcorelight-ecs-component-protocol_log-various-aliases@customفي بداية مسارات الإدخال، قبل استدعاء أي من مسارات Corelight، توجد وظيفة لاستخدام مسار الإدخال المسمى corelight-ecs-main-pipeline@custom.
يمكنك إنشاء مسار إدخال بهذا الاسم إذا كانت هناك أشياء تريد القيام بها قبل استدعاء مسارات Corelight.
إذا لم تقم بإنشاء المسار، تتجاوزها الوظيفة بصمت، وبالتالي فهو اختياري.
في نهاية مسارات الإدخال، بعد استدعاء جميع مسارات Corelight، توجد وظيفة لاستخدام مسار الإدخال المسمى corelight-ecs-postprocess-final-main-pipeline@custom.
يمكنك إنشاء مسار إدخال بهذا الاسم إذا كانت هناك أشياء تريد القيام بها قبل استدعاء مسارات Corelight.
إذا لم تقم بإنشاء المسار، تتجاوزها الوظيفة بصمت، وبالتالي فهو اختياري.
في بداية مسارات الإدخال لالتقاط on_failure الشامل لحالات فشل مسار الإدخال، قبل استدعاء أي من مسارات Corelight، توجد وظيفة لاستخدام مسار الإدخال المسمى corelight-ecs-parse_failures-pipeline@custom.
يمكنك إنشاء مسار إدخال بهذا الاسم إذا كانت هناك أشياء تريد القيام بها قبل استدعاء مسارات Corelight.
إذا لم تقم بإنشاء المسار، تتجاوزها الوظيفة بصمت، وبالتالي فهو اختياري.
في نهاية مسارات الإدخال، بعد استدعاء جميع مسارات Corelight، توجد وظيفة لاستخدام مسار الإدخال المسمى corelight-ecs-postprocess-final-main-pipeline@custom.
يمكنك إنشاء مسار إدخال بهذا الاسم إذا كانت هناك أشياء تريد القيام بها قبل استدعاء مسارات Corelight.
إذا لم تقم بإنشاء المسار، تتجاوزها الوظيفة بصمت، وبالتالي فهو اختياري.
git clone https://github.com/corelight/ecs-templates
cd ecs-templates
python3 corelight_ecs.py
--no-color: تعطيل الألوان في التسجيل.--debug: تمكين تسجيل بمستوى التصحيح.--es-default-timeout=10: تغيير المهلة الافتراضية لانتظار الاتصال بـ elasticsearch.--es-default-retry=2: تغيير العدد الافتراضي لمحاولات إعادة الاتصال بـ elasticsearch.--git-repository=corelight: تغيير العدد الافتراضي لمحاولات إعادة الاتصال بـ elasticsearch.--git-branch=main: تغيير العدد الافتراضي لمحاولات إعادة الاتصال بـ elasticsearch.قد تحتاج بعض القيم إلى التغيير بعد التثبيت لتناسب بيئتك. يتضمن ذلك أشياء مثل مرجع شهادات مخصص لاتصال elasticsearch، وموضوعات مختلفة لـ kafka، وما إلى ذلك. نظرًا لوجود أكثر من 20 خيارًا في مخرجات elasticsearch وأكثر من 60 خيارًا عبر 5 مدخلات مختلفة، فإن المثبّت لا يوفرها جميعًا أو يطلبها أو يتحقق من صحتها. ومع ذلك، لمساعدتك، سيخبرك البرنامج النصي بالملفات التي يجب تعديلها. أيضًا، لأولئك الذين يستخدمون الأتمتة الكاملة لكل الأشياء، تم توفير برنامج نصي مثال لإظهار أنه من الممكن أتمتة عملية تغيير القيم في الملفات بعد التثبيت مع إلغاء تعليق الأسطر للمتغيرات المستخدمة في الوقت نفسه.
راجع قسم التخصيص لمزيد من التفاصيل.
temporary_corelight_routing_indexراجع ملف changelog.md للحصول على سجل تغييرات كامل للمستودع.
راجع ملف todo.md للحصول على قائمة كاملة بالأمور الواجب القيام بها للمستودع.
يعتمد إصدار هذا المستودع على إصدار Elastic Common Schema (ECS) الذي يدعمه. تُضاف حقول إلى كل سجل:
labels.corelight.ecs_versionlabels.corelight.ecs_methodlabels.corelight.ecs_method_versionhttps://github.com/corelight/ecs-templates
https://github.com/corelight/ecs-logstash-mappings
https://github.com/corelight/ecs-mapping
https://github.com/corelight/ecs-dashboards
corelight-ecs-component-protocol_log-weird-base-settings@customcorelight-ecs-component-protocol_log-x509-base-settings@customcorelight-ecs-component-protocol_log-weird-mappings@customcorelight-ecs-component-protocol_log-x509-mappings@customcorelight-ecs-component-protocol_log-weird-ilm-settings@customcorelight-ecs-component-protocol_log-x509-ilm-settings@customcorelight-ecs-component-protocol_log-weird-aliases@customcorelight-ecs-component-protocol_log-x509-aliases@custom