
Eventum용 콘텐츠 팩
실제 SIEM 데이터 소스를 모방한 현실적인 합성 이벤트를 생성하는 Eventum용 즉시 사용 가능한 생성기 프로젝트입니다. 각 생성기는 Elasticsearch, OpenSearch 또는 모든 SIEM 플랫폼으로 직접 수집할 수 있는 ECS 호환 JSON을 출력합니다.
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
docker compose up -d
이렇게 하면 모든 생성기를 사용할 수 있는 포트 9474에서 Eventum 서버가 시작됩니다. 인스턴스는 http://localhost:9474의 REST API를 통해 관리합니다.
# Install Eventum
uv tool install eventum-generator
# Clone this repository
git clone https://github.com/eventum-generator/content-packs.git
cd content-packs
# Run a generator (outputs to generators/windows-security/output/events.json)
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
이벤트는 생성기 디렉토리 내의 output/events.json에 한 줄에 하나씩 JSON으로 기록됩니다:
{
"@timestamp": "2026-02-21T12:00:01.234567+00:00",
"event": {
"action": "logged-in",
"category": ["authentication"],
"code": "4624",
"kind": "event",
"outcome": "success"
},
"user": {
"domain": "CONTOSO",
"name": "jsmith"
},
"winlog": {
"channel": "Security",
"event_id": "4624",
"logon": { "type": "Network" }
}
}
각 생성기 디렉토리에는 포함된 이벤트 유형, 매개변수, 사용 예제 및 샘플 출력이 포함된 README.md가 있습니다.
content-packs/
├── config/
│ ├── eventum.yml # Eventum 서버 구성
│ └── startup.yml # 생성기 인스턴스 시작 구성
├── generators/
│ └── <category>-<source>/ # e.g. windows-security
│ ├── generator.yml # 파이프라인 구성 (입력 → 이벤트 → 출력)
│ ├── README.md # 데이터 소스 문서, 매개변수, 사용법
│ ├── templates/ # Jinja2 템플릿 (.json.jinja)
│ ├── samples/ # CSV/JSON 데이터 파일
│ └── scripts/ # Python 스크립트 (필요한 경우)
├── logs/ # 런타임 로그 출력
├── docker-compose.yml # Eventum 서버용 Docker Compose
└── LICENSE # Apache 2.0
각 생성기는 자체 포함형입니다. 모든 파일 경로는 생성기 디렉토리를 기준으로 하므로 생성기를 독립적으로 복사, 이동 또는 결합할 수 있습니다.
# Live mode — generates events continuously
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode true
# Live mode — generates as fast as possible untill stopped
eventum generate \
--path generators/windows-security/generator.yml \
--id winlog \
--live-mode false
이벤트는 생성기 디렉토리 내의 output/events.json에 기록됩니다.
config/startup.yml에서 인스턴스를 정의하고 서버를 실행합니다:
# config/startup.yml
- id: winlog
path: windows-security
# With CLI
eventum run
# Or with Docker
docker compose up -d
Docker 설정은 config/, generators/, logs/를 컨테이너에 마운트합니다. 서버 구성은 config/eventum.yml에 있습니다.
임의의 generator.yml에서 input 섹션을 편집하세요:
input:
- cron:
expression: "* * * * * *"
count: 5 # 5 events/second (~18K/hour)
기본적으로 생성기는 생성기 디렉토리 내의 output/events.json에 이벤트를 기록합니다. 출력 대상을 변경하려면(예: OpenSearch, ClickHouse, HTTP) generator.yml의 output 섹션을 편집하세요. 사용 가능한 출력 플러그인에 대한 자세한 내용은 Eventum 문서를 참조하세요.
기여를 환영합니다! 자신의 사용 사례에 맞는 생성기를 구축했고 다른 사람들에게도 도움이 될 것 같다면 기꺼이 포함시키겠습니다.
<category>-<source> (예: linux-auditd, web-nginx)<event-id-or-type>.json.jinja로 명명eventum generate로 즉시 작동해야 함 (파일 출력은 output/events.json)params를 사용하고 템플릿에 하드코딩하지 마십시오README.md를 포함하세요이 프로젝트는 Apache License 2.0에 따라 라이선스가 부여됩니다.