
Pacchetti di contenuti per Eventum
Progetti generatore pronti all'uso per Eventum che producono eventi sintetici realistici che imitano fonti dati SIEM reali. Ogni generatore produce JSON compatibile con ECS che può essere ingerito direttamente in Elasticsearch, OpenSearch o qualsiasi piattaforma SIEM.
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
docker compose up -d
Questo avvia il server Eventum sulla porta 9474 con tutti i generatori disponibili. Gestisci le istanze tramite la REST API a http://localhost:9474.
# Installa Eventum
uv tool install eventum-generator
# Clona questo repository
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
# Esegue un generatore (output in generators/windows-security/output/events.json)
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
Gli eventi vengono scritti in output/events.json all'interno della directory del generatore come JSON, uno per riga:
{
"@timestamp": "2026-02-21T12:00:01.234567+00:00",
"event": {
"action": "logged-in",
"category": ["authentication"],
"code": "4624",
"kind": "event",
"outcome": "success"
},
"user": {
"domain": "CONTOSO",
"name": "jsmith"
},
"winlog": {
"channel": "Security",
"event_id": "4624",
"logon": { "type": "Network" }
}
}
Ogni directory del generatore contiene un README.md con i tipi di evento coperti, i parametri, gli esempi di utilizzo e l'output di esempio.
content-packs/
├── config/
│ ├── eventum.yml # Configurazione del server Eventum
│ └── startup.yml # Configurazione di avvio delle istanze generatore
├── generators/
│ └── <categoria>-<fonte>/ # es. windows-security
│ ├── generator.yml # Configurazione della pipeline (input → evento → output)
│ ├── README.md # Documentazione della fonte dati, parametri, utilizzo
│ ├── templates/ # Template Jinja2 (.json.jinja)
│ ├── samples/ # File di dati CSV/JSON
│ └── scripts/ # Script Python (se necessari)
├── logs/ # Output dei log di runtime
├── docker-compose.yml # Docker Compose per il server Eventum
└── LICENSE # Apache 2.0
Ogni generatore è autonomo — tutti i percorsi dei file sono relativi alla directory del generatore, quindi i generatori possono essere copiati, spostati o combinati indipendentemente.
# Modalità live — genera eventi in continuazione
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
# Modalità live — genera il più velocemente possibile fino all'arresto
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode false
Gli eventi vengono scritti in output/events.json all'interno della directory del generatore.
Definisci le istanze in config/startup.yml ed esegui il server:
# config/startup.yml
- id: winlog
path: windows-security
# Con CLI
eventum run
# Oppure con Docker
docker compose up -d
La configurazione Docker monta config/, generators/ e logs/ nel container. La configurazione del server si trova in config/eventum.yml.
Modifica la sezione input in qualsiasi generator.yml:
input:
- cron:
expression: "* * * * * *"
count: 5 # 5 eventi/secondo (~18K/ora)
Per impostazione predefinita, i generatori scrivono gli eventi in output/events.json all'interno della directory del generatore. Per cambiare la destinazione di output (es. OpenSearch, ClickHouse, HTTP), modifica la sezione output in generator.yml. Consulta la documentazione di Eventum per i dettagli sui plugin di output disponibili.
I contributi sono benvenuti! Se hai creato un generatore per il tuo caso d'uso e pensi che altri possano trarne vantaggio, saremo felici di includerlo.
<categoria>-<fonte> in minuscolo con trattini (es. linux-auditd, web-nginx)<id-o-tipo-evento>.json.jinjaeventum generate (output su file in output/events.json)params per valori specifici dell'ambiente (hostname, domini, ecc.) — non hardcodarli mai nei templateREADME.md con tipi di evento, parametri, esempi di utilizzo e output di esempioQuesto progetto è concesso in licenza con Apache License 2.0.