Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ecs-templates — CorelightまたはZeek Elastic Common Schemaテンプレート | Kitploit
ツール/GitHubGitHub/corelight/ecs-templates
ネットワークセキュリティユーティリティとフレームワークログ分析
GitHubcorelight/ecs-templates

ecs-templates

CorelightまたはZeek Elastic Common Schemaテンプレート

リポジトリを見る
97656日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

概要

このリポジトリには、Corelight または Zeek のログを Elastic Common Schema (ECS) の命名標準に変換し、Elastic Stack デプロイメントに格納するために必要なものがすべて含まれています。2019年に Elastic Common Schema と同じ年に最初にリリースされたこのリポジトリは、今もなお積極的にメンテナンスされ、更新されています。

200を超えるさまざまなログとメトリクス をサポートしており、すべての環境をサポートしつつ、各固有の環境をサポートするために必要なオプションや望ましいオプションをカスタマイズできるように設計されています。
すべての環境をサポートすることに多大な努力が払われると同時に、各固有かつ個別のデプロイメントに合わせて必要なオプションと望ましいオプションをカスタマイズできるようになっています。

このリポジトリは主に次の2つの要素で構成されています:

  1. Elasticsearch インデックステンプレート、コンポーネントテンプレート、ILM ポリシー、設定、マッピング
  2. このリポジトリのインストーラースクリプトと、対応する Ingest Pipelines または Logstash Pipelines

ライセンス

ファイルと自動化スクリプトは、BSD ライセンスの下でオープンソースです。詳細は COPYINGを参照してください。

インストール手順

スクリプトを実行する前に、すべてのセクションをお読みください。

  1. 要件
  2. カスタマイズ
  3. インストール
  4. インストール後

1. 要件

  • このリポジトリの corelight_ecs.py スクリプトを使用すること。ファイル全体にはスクリプトによって置き換えられる数百の変数があるため、テンプレートとパイプラインを手動でインストールすることはサポートされていません。
  • Python 3.6 以上
  • Elasticsearch バージョン 8.x 以上
  • Logstash を使用する場合は、Logstash バージョン 8.x 以上。またはまだ 7.x の場合 は 7.17 以上
  • Elasticsearch データストリームのインデックス戦略

2. カスタマイズ

インデックス設定、マッピング、エイリアス、ILM ポリシーのカスタマイズを推奨します。そのため、スクリプトは多くの種類のカスタマイズをサポートできるように設計されています(詳細は下記)。
必要ないカスタマイズも多いですが、ないよりはあった方が良いでしょう。独自のシャード数/レプリカ数と ILM ポリシーを使用することを常にお勧めしますが、それ以外はあまりカスタマイズする必要はないはずです。ただし、すべてのデプロイメントでインデックステンプレート、インジェストパイプライン、Logstash パイプラインの多くの項目を通常どおりカスタマイズしている場合は、その機能を引き続き利用できます。

  • カスタムインデックス名
    スクリプトがこれを尋ね、更新が必要なテンプレート、Logstash パイプライン、またはインジェストパイプラインを自動的に更新します。
  • インデックス設定
    • シャード数
    • レプリカ数
    • 他のインデックス設定の上書き
    • 設定部分のコンポーネントテンプレートで適切と思われるその他の項目
  • インデックスマッピング
    • Elasticsearch インデックスフィールドマッピングの上書き
    • マッピング部分のコンポーネントテンプレートで適切と思われるその他の項目
  • ILM ポリシー
    • カスタム ILM ポリシー
  • インデックスエイリアス
    • 後方互換性のためや無効化するためのインデックスパターンのエイリアス
  • カスタムインジェストパイプライン
    • Corelight のインジェストパイプラインが呼び出される前に、Corelight のインジェストパイプラインを一切変更せずに独自のカスタムインジェストパイプラインを呼び出す機能
    • すべての Corelight のインジェストパイプラインが呼び出された後に、Corelight のインジェストパイプラインを一切変更せずに独自のカスタムインジェストパイプラインを呼び出す機能
  • カスタム Logstash パイプラインは、英数字の並び順がより前になるファイルを作成し、同じディレクトリに配置するだけです。

詳細については、以下の各セクションを参照してください。

カスタムインデックスオプション

カスタムインデックス名

データストリームにカスタムのインデックス名/パターンを選択したい場合は、スクリプトが確認を求めます。これにより、独自のインデックス命名規則を選択できます。たとえば、次のように選択できます:

  • logs-corelight.conn-default
  • ecs-corelight.conn-default
  • call_it_what_you_will.conn-default
  • logs-corelight.conn-remotesite1

その後、インジェストパイプラインまたは Logstash パイプラインを選択した場合は、必要なすべてのインデックステンプレートも更新されます。 Corelight のログは他のすべてのタイプの ECS データと連携し、logs-* などの Kibana データビュー内から使用できるように設定されているため、デフォルトを変更することはお勧めしません。

マルチテナント環境(MSSP/CSSP や異なるネットワークなど)では、スクリプトのプロンプトでデータストリームの組織部分を選択できるだけでなく(上記の3つの例では default の部分)、filebeat や他の方法で data_stream.namespace を設定するか、パイプラインをフックする場合、パイプラインはその変数がすでに設定されている場合に上書きしないよう尊重するように設定されています。namespace が Elasticsearch がインデックス名として許可する値に設定されていることを確認してください(時々気づきにくい一般的な間違いです)。

使用されるインデックスパターンと各ログのデフォルトは Google Sheet で確認できます。また、各ログの event.category、event.kind などの追加情報も一部記載されています。

カスタムインデックス設定(例: シャードとレプリカ)

各インデックステンプレートは、インデックス設定を上書きするために使用できるコンポーネントテンプレートを呼び出すように指定されています。 したがって、独自のインデックス設定を使用するためにリポジトリのインデックステンプレートを変更する必要はありません。

以下のコンポーネントテンプレートを作成するか、インストール後に変更してください。変更可能なコンポーネントテンプレートの名前は次のとおりです:

すべてのログをカバーする場合(5つのカテゴリに分割):

  • corelight-ecs-component-metric_log-base-settings@custom
  • corelight-ecs-component-parse_failures-base-settings@custom
  • corelight-ecs-component-protocol_log-base-settings@custom
  • corelight-ecs-component-system_log-base-settings@custom
  • corelight-ecs-component-unknown_log-base-settings@custom

上記に加えて、より具体的な設定が必要になることが多い個別のログをカバーする場合:

  • corelight-ecs-component-protocol_log-conn-base-settings@custom
  • corelight-ecs-component-protocol_log-dns-base-settings@custom
  • corelight-ecs-component-protocol_log-files-base-settings@custom
  • corelight-ecs-component-protocol_log-http-base-settings@custom
  • corelight-ecs-component-protocol_log-smb-base-settings@custom
  • corelight-ecs-component-protocol_log-smtp-base-settings@custom
  • corelight-ecs-component-protocol_log-ssl-base-settings@custom
  • corelight-ecs-component-protocol_log-suricata_corelight-base-settings@custom
  • corelight-ecs-component-protocol_log-syslog-base-settings@custom
  • corelight-ecs-component-protocol_log-various-base-settings@custom
  • corelight-ecs-component-protocol_log-weird-base-settings@custom
  • corelight-ecs-component-protocol_log-x509-base-settings@custom

インデックスマッピング(例: フィールド)のカスタマイズ

各インデックステンプレートは、フィールドタイプやフィールド名などのインデックスマッピングを上書きするために使用できるコンポーネントテンプレートを呼び出すように指定されています。 したがって、独自のインデックスマッピングを使用するためにリポジトリのインデックステンプレートを変更する必要はありません。

以下のコンポーネントテンプレートを作成するか、インストール後に変更してください。変更可能なコンポーネントテンプレートの名前は次のとおりです:

すべてのログをカバーする場合(5つのカテゴリに分割):

  • corelight-ecs-component-metric_log-mappings@custom
  • corelight-ecs-component-parse_failures-mappings@custom
  • corelight-ecs-component-protocol_log-mappings@custom
  • corelight-ecs-component-system_log-mappings@custom
  • corelight-ecs-component-unknown_log-mappings@custom

上記に加えて、より具体的な設定が必要になることが多い個別のログをカバーする場合:

  • corelight-ecs-component-protocol_log-conn-mappings@custom
  • corelight-ecs-component-protocol_log-dns-mappings@custom
  • corelight-ecs-component-protocol_log-files-mappings@custom
  • corelight-ecs-component-protocol_log-http-mappings@custom
  • corelight-ecs-component-protocol_log-smb-mappings@custom
  • corelight-ecs-component-protocol_log-smtp-mappings@custom
  • corelight-ecs-component-protocol_log-ssl-mappings@custom
  • corelight-ecs-component-protocol_log-suricata_corelight-mappings@custom
  • corelight-ecs-component-protocol_log-syslog-mappings@custom
  • corelight-ecs-component-protocol_log-various-mappings@custom
  • corelight-ecs-component-protocol_log-weird-mappings@custom
  • corelight-ecs-component-protocol_log-x509-mappings@custom

カスタム ILM ポリシー戦略

各インデックステンプレートは、独自の保持期間を設定するために ILM ポリシーを上書きできるコンポーネントテンプレートを呼び出すように指定されています。 したがって、独自の ILM ポリシーを使用するためにリポジトリのインデックステンプレートを変更する必要はありません。

以下のコンポーネントテンプレートを作成するか、インストール後に変更してください。変更可能なコンポーネントテンプレートの名前は次のとおりです:

すべてのログをカバーする場合(5つのカテゴリに分割):

  • corelight-ecs-component-metric_log-ilm-settings@custom
  • corelight-ecs-component-parse_failures-ilm-settings@custom
  • corelight-ecs-component-protocol_log-ilm-settings@custom
  • corelight-ecs-component-system_log-ilm-settings@custom
  • corelight-ecs-component-unknown_log-ilm-settings@custom

これらは、上記に加えて、より具体的な設定が必要になることが多い個別のログをカバーします:

  • corelight-ecs-component-protocol_log-conn-ilm-settings@custom
  • corelight-ecs-component-protocol_log-dns-ilm-settings@custom
  • corelight-ecs-component-protocol_log-files-ilm-settings@custom
  • corelight-ecs-component-protocol_log-http-ilm-settings@custom
  • corelight-ecs-component-protocol_log-smb-ilm-settings@custom
  • corelight-ecs-component-protocol_log-smtp-ilm-settings@custom
  • corelight-ecs-component-protocol_log-ssl-ilm-settings@custom
  • corelight-ecs-component-protocol_log-suricata_corelight-ilm-settings@custom
  • corelight-ecs-component-protocol_log-syslog-ilm-settings@custom
  • corelight-ecs-component-protocol_log-various-ilm-settings@custom
  • corelight-ecs-component-protocol_log-weird-ilm-settings@custom
  • corelight-ecs-component-protocol_log-x509-ilm-settings@custom

カスタムインデックスエイリアス

各インデックステンプレートは、インデックスエイリアスを上書きするために使用できるコンポーネントテンプレートを呼び出すように指定されています。 したがって、独自のインデックスエイリアスを使用するためにリポジトリのインデックステンプレートを変更する必要はありません。

以下のコンポーネントテンプレートを作成するか、インストール後に変更してください。変更可能なコンポーネントテンプレートの名前は次のとおりです:

ツールをダウンロード