Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
ecs-templates — Modelos de Elastic Common Schema para Corelight ou Zeek | Kitploit
Ferramentas/GitHubGitHub/corelight/ecs-templates
Segurança de RedeUtilitários e FrameworksAnálise de Logs
GitHubcorelight/ecs-templates

ecs-templates

Modelos de Elastic Common Schema para Corelight ou Zeek

Ver Repositório
9751há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Visão Geral

Este repositório contém tudo o que é necessário para converter logs do Corelight ou Zeek para o padrão de nomenclatura Elastic Common Schema (ECS) e armazená-los em uma implantação Elastic Stack. Lançado originalmente em 2019, no mesmo ano do Elastic Common Schema, este repositório ainda é mantido e atualizado ativamente.

Suporta mais de 200 logs e métricas diferentes e foi projetado para suportar todos os ambientes, ao mesmo tempo em que permite personalizar as opções necessárias e desejadas para cada ambiente específico.
Esforço significativo foi investido para garantir suporte em todos os ambientes, ao mesmo tempo em que permite a personalização das opções necessárias e desejadas para cada implantação única e respectiva.

O repositório é composto principalmente de duas coisas:

  1. Modelos de índice Elasticsearch, modelos de componentes, políticas ILM, configurações e mapeamentos
  2. Script de instalação para este repositório e os correspondentes Ingest Pipelines OU Logstash Pipelines

Licença

Os arquivos e o script de automação são open-source sob uma licença BSD. Consulte COPYING para detalhes.

Etapas de Instalação

Leia todas as seções antes de executar o script.

  1. Requisitos
  2. Personalização
  3. Instalação
  4. Pós-instalação

1. Requisitos

Baixar ferramenta
  • Usar o script corelight_ecs.py deste repositório. Não é suportado instalar manualmente os modelos e pipelines, porque há centenas de variáveis nos arquivos que são substituídas pelo script.
  • Python 3.6 e superior
  • Elasticsearch versão 8.x e superior
  • Se estiver usando Logstash, então Logstash versão 8.x e superior ou, se ainda estiver na versão 7.x, então 7.17 e superior
  • Estratégia de indexação de data streams do Elasticsearch

2. Personalização

A personalização de Configurações de Índice, Mapeamentos, Aliases e Políticas ILM é incentivada. Portanto, o script foi projetado para suportar muitos tipos de personalizações (detalhadas abaixo).
Muitas personalizações não serão necessárias, mas é melhor ter a opção do que não ter. Sempre é recomendado usar seu próprio número de shards/réplicas e política ILM, mas além disso você não deve precisar personalizar muito mais. No entanto, se você normalmente personaliza muitas coisas nos modelos de índice, pipelines de ingestão e pipelines logstash em todas as suas implantações, ainda terá essa capacidade.

  • Nomes de índice personalizados
    o script solicitará isso e atualizará automaticamente todos os modelos, pipelines logstash e/ou pipelines de ingestão que precisarem ser atualizados
  • Configurações de índice
    • Número de shards
    • Número de réplicas
    • Substituir outras configurações de índice
    • Qualquer outra coisa que você considerar adequada no modelo de componente para a parte de configurações
  • Mapeamentos de índice
    • Substituir mapeamento de campos do índice Elasticsearch
    • Qualquer outra coisa que você considerar adequada no modelo de componente para a parte de mapeamentos
  • Políticas ILM
    • Política ILM personalizada
  • Aliases de índice
    • Aliases para os padrões de índice, como para compatibilidade reversa ou para desativá-los
  • Pipelines de ingestão personalizados
    • A capacidade de chamar seu próprio pipeline de ingestão personalizado antes que qualquer pipeline de ingestão Corelight seja chamado e sem modificar os pipelines de ingestão Corelight
    • A capacidade de chamar seu próprio pipeline de ingestão personalizado depois que todos os pipelines de ingestão Corelight forem chamados e sem modificar os pipelines de ingestão Corelight
  • Pipelines logstash personalizados são apenas uma questão de criar um arquivo com uma ordem alfanumérica inferior e carregá-lo no mesmo diretório

Consulte cada seção abaixo para mais detalhes.

Opções Personalizadas de Índice

Nomes de Índice Personalizados

O script perguntará se você gostaria de escolher nomes/padrões de índice personalizados para seus data streams. Isso permite que você escolha sua própria convenção de nomenclatura de índice. Por exemplo, você poderia escolher:

  • logs-corelight.conn-default
  • ecs-corelight.conn-default
  • call_it_what_you_will.conn-default
  • logs-corelight.conn-remotesite1

Em seguida, ele atualizará todos os modelos de índice necessários, bem como se você escolher pipelines de ingestão ou pipelines logstash. Não é recomendado alterar os padrões, pois os logs Corelight agora estão configurados para funcionar com todos os outros tipos de dados ECS e poderem ser usados em uma data view do Kibana, como logs-*

Para ambientes multi-tenant, como MSSPs/CSSPs ou redes diferentes, você pode não apenas escolher a parte da organização do data stream nos prompts do script (que é a parte default nos 3 exemplos acima), porém, se você definir data_stream.namespace no filebeat ou algum outro método ou conectar os pipelines, então os pipelines estão configurados para respeitar se essa variável já estiver definida, para não substituí-la. Apenas certifique-se de que seu namespace esteja definido com um valor que o Elasticsearch permita para um nome de índice (erro comum que às vezes não é óbvio).

Você pode ver os padrões de índice usados no Google Sheet e o padrão para cada log. Além disso, lista algumas informações adicionais, como event.category, event.kind, etc., para cada log.

Configurações Personalizadas de Índice, ex.: Shards e Réplicas

Cada modelo de índice é especificado para chamar um modelo de componente que você pode usar para substituir as Configurações de Índice. Portanto, você não precisa modificar os modelos de índice do repositório para usar suas próprias Configurações de Índice.

Crie os seguintes modelos de componente ou modifique-os após a instalação. Os nomes dos modelos de componente que você pode modificar são:

para cobrir todos os logs (divididos em 5 categorias):

  • corelight-ecs-component-metric_log-base-settings@custom
  • corelight-ecs-component-parse_failures-base-settings@custom
  • corelight-ecs-component-protocol_log-base-settings@custom
  • corelight-ecs-component-system_log-base-settings@custom
  • corelight-ecs-component-unknown_log-base-settings@custom

para cobrir logs individuais além dos acima, que comumente precisam de suas próprias configurações para serem ainda mais específicos:

  • corelight-ecs-component-protocol_log-conn-base-settings@custom
  • corelight-ecs-component-protocol_log-dns-base-settings@custom
  • corelight-ecs-component-protocol_log-files-base-settings@custom
  • corelight-ecs-component-protocol_log-http-base-settings@custom
  • corelight-ecs-component-protocol_log-smb-base-settings@custom
  • corelight-ecs-component-protocol_log-smtp-base-settings@custom
  • corelight-ecs-component-protocol_log-ssl-base-settings@custom
  • corelight-ecs-component-protocol_log-suricata_corelight-base-settings@custom
  • corelight-ecs-component-protocol_log-syslog-base-settings@custom
  • corelight-ecs-component-protocol_log-various-base-settings@custom
  • corelight-ecs-component-protocol_log-weird-base-settings@custom
  • corelight-ecs-component-protocol_log-x509-base-settings@custom

Personalizando Mapeamentos de Índice, ex.: campos

Cada modelo de índice é especificado para chamar um modelo de componente que você pode usar para substituir os Mapeamentos de Índice para coisas como tipos ou nomes de campos. Portanto, você não precisa modificar os modelos de índice do repositório para usar seus próprios Mapeamentos de Índice.

Crie os seguintes modelos de componente ou modifique-os após a instalação. Os nomes dos modelos de componente que você pode modificar são:

para cobrir todos os logs (divididos em 5 categorias):

  • corelight-ecs-component-metric_log-mappings@custom
  • corelight-ecs-component-parse_failures-mappings@custom
  • corelight-ecs-component-protocol_log-mappings@custom
  • corelight-ecs-component-system_log-mappings@custom
  • corelight-ecs-component-unknown_log-mappings@custom

para cobrir logs individuais além dos acima, que comumente precisam de suas próprias configurações para serem ainda mais específicos:

  • corelight-ecs-component-protocol_log-conn-mappings@custom
  • corelight-ecs-component-protocol_log-dns-mappings@custom
  • corelight-ecs-component-protocol_log-files-mappings@custom
  • corelight-ecs-component-protocol_log-http-mappings@custom
  • corelight-ecs-component-protocol_log-smb-mappings@custom
  • corelight-ecs-component-protocol_log-smtp-mappings@custom
  • corelight-ecs-component-protocol_log-ssl-mappings@custom
  • corelight-ecs-component-protocol_log-suricata_corelight-mappings@custom
  • corelight-ecs-component-protocol_log-syslog-mappings@custom
  • corelight-ecs-component-protocol_log-various-mappings@custom
  • corelight-ecs-component-protocol_log-weird-mappings@custom
  • corelight-ecs-component-protocol_log-x509-mappings@custom

Estratégia de Política ILM Personalizada

Cada modelo de índice é especificado para chamar um modelo de componente que você pode usar para substituir a Política ILM para definir sua própria retenção. Portanto, você não precisa modificar os modelos de índice do repositório para usar sua própria Política ILM.

Crie os seguintes modelos de componente ou modifique-os após a instalação. Os nomes dos modelos de componente que você pode modificar são:

para cobrir todos os logs (divididos em 5 categorias):

  • corelight-ecs-component-metric_log-ilm-settings@custom
  • corelight-ecs-component-parse_failures-ilm-settings@custom
  • corelight-ecs-component-protocol_log-ilm-settings@custom
  • corelight-ecs-component-system_log-ilm-settings@custom
  • corelight-ecs-component-unknown_log-ilm-settings@custom

estes cobrirão logs individuais além dos acima, que comumente precisam de suas próprias configurações para serem ainda mais específicos:

  • corelight-ecs-component-protocol_log-conn-ilm-settings@custom
  • corelight-ecs-component-protocol_log-dns-ilm-settings@custom
  • corelight-ecs-component-protocol_log-files-ilm-settings@custom
  • corelight-ecs-component-protocol_log-http-ilm-settings@custom
  • corelight-ecs-component-protocol_log-smb-ilm-settings@custom
  • corelight-ecs-component-protocol_log-smtp-ilm-settings@custom
  • corelight-ecs-component-protocol_log-ssl-ilm-settings@custom
  • corelight-ecs-component-protocol_log-suricata_corelight-ilm-settings@custom
  • corelight-ecs-component-protocol_log-syslog-ilm-settings@custom
  • corelight-ecs-component-protocol_log-various-ilm-settings@custom
  • corelight-ecs-component-protocol_log-weird-ilm-settings@custom
  • corelight-ecs-component-protocol_log-x509-ilm-settings@custom

Aliases de Índice Personalizados

Cada modelo de índice é especificado para chamar um modelo de componente que você pode usar para substituir os Aliases de Índice. Portanto, você não precisa modificar os modelos de índice do repositório para usar seus próprios Aliases de Índice.

Crie os seguintes modelos de componente ou modifique-os após a instalação. Os nomes dos modelos de componente que você pode modificar são:

para cobrir todos os logs (divididos em 5 categorias):

  • corelight-ecs-component-metric_log-aliases@custom
  • corelight-ecs-component-parse_failures-aliases@custom
  • corelight-ecs-component-protocol_log-aliases@custom
  • corelight-ecs-component-system_log-aliases@custom
  • corelight-ecs-component-unknown_log-aliases@custom

estes cobrirão logs individuais além dos acima, que comumente precisam de suas próprias configurações para serem ainda mais específicos:

  • corelight-ecs-component-protocol_log-conn-aliases@custom
  • corelight-ecs-component-protocol_log-dns-aliases@custom
  • corelight-ecs-component-protocol_log-files-aliases@custom
  • corelight-ecs-component-protocol_log-http-aliases@custom
  • corelight-ecs-component-protocol_log-smb-aliases@custom
  • corelight-ecs-component-protocol_log-smtp-aliases@custom
  • corelight-ecs-component-protocol_log-ssl-aliases@custom
  • corelight-ecs-component-protocol_log-suricata_corelight-aliases@custom
  • corelight-ecs-component-protocol_log-syslog-aliases@custom
  • corelight-ecs-component-protocol_log-various-aliases@custom
  • corelight-ecs-component-protocol_log-weird-aliases@custom
  • corelight-ecs-component-protocol_log-x509-aliases@custom

Pipelines de Ingestão Personalizados

Catchall de Pipeline de Ingestão Inicial Personalizado

No início dos pipelines de ingestão, antes que qualquer pipeline Corelight seja chamado, há uma função para usar o pipeline de ingestão chamado corelight-ecs-main-pipeline@custom. Você pode criar um pipeline de ingestão com esse nome se houver coisas que queira fazer antes que os pipelines Corelight sejam chamados. Se você não criar o pipeline, a função o ignora silenciosamente; portanto, é opcional.

Catchall de Pipeline de Ingestão Final Personalizado

No final dos pipelines de ingestão, depois que todos os pipelines Corelight forem chamados, há uma função para usar o pipeline de ingestão chamado corelight-ecs-postprocess-final-main-pipeline@custom. Você pode criar um pipeline de ingestão com esse nome se houver coisas que queira fazer antes que os pipelines Corelight sejam chamados. Se você não criar o pipeline, a função o ignora silenciosamente; portanto, é opcional.

Catchall de Pipeline de Ingestão de Falha de Parse Inicial Personalizado

No início do on_failure catchall dos pipelines de ingestão para falhas de pipeline de ingestão, antes que qualquer pipeline Corelight seja chamado, há uma função para usar o pipeline de ingestão chamado corelight-ecs-parse_failures-pipeline@custom. Você pode criar um pipeline de ingestão com esse nome se houver coisas que queira fazer antes que os pipelines Corelight sejam chamados. Se você não criar o pipeline, a função o ignora silenciosamente; portanto, é opcional.

Catchall de Pipeline de Ingestão de Falha de Parse Final Personalizado

No final dos pipelines de ingestão, depois que todos os pipelines Corelight forem chamados, há uma função para usar o pipeline de ingestão chamado corelight-ecs-postprocess-final-main-pipeline@custom. Você pode criar um pipeline de ingestão com esse nome se houver coisas que queira fazer antes que os pipelines Corelight sejam chamados. Se você não criar o pipeline, a função o ignora silenciosamente; portanto, é opcional.

3. Instalação

Uso do Script

root@kitploit:~
git clone https://github.com/corelight/ecs-templates
cd ecs-templates
python3 corelight_ecs.py

Argumentos do script

  • --no-color: Desativa cores para logging.
  • --debug: Ativa logging em nível de debug.
  • --es-default-timeout=10: Altera o tempo limite padrão de espera pela conexão com o elasticsearch.
  • --es-default-retry=2: Altera o número padrão de tentativas de conexão com o elasticsearch.
  • --git-repository=corelight: Altera o número padrão de tentativas de conexão com o elasticsearch.
  • --git-branch=main: Altera o número padrão de tentativas de conexão com o elasticsearch.

4. Pós-instalação

Logstash

Certos valores podem precisar ser alterados após a instalação, para se adequarem ao seu ambiente. Isso incluiria coisas como uma autoridade certificadora personalizada para a conexão com o elasticsearch, vários tópicos para kafka, e assim por diante. Como existem mais de 20 opções na saída do elasticsearch e mais de 60 opções em 5 entradas diferentes, o instalador não fornece, solicita e valida todas elas. No entanto, para ajudar você, o script informará quais arquivos modificar. Além disso, para aqueles que usam automação completa de todas as coisas, um script de exemplo foi fornecido para mostrar que é possível automatizar o processo de alteração dos valores nos arquivos após a instalação e, simultaneamente, remover os comentários das linhas das variáveis que são usadas.

Personalize seus Modelos

Consulte a seção Personalização para mais detalhes.

Configuração do Sensor Corelight - Elastic Exporter

  • Para usar um padrão de índice apenas para conseguir alcançar os pipelines de ingestão, como para o appliance Corelight ou testes. Defina o prefixo como temporary_corelight_routing_index
  • Desative índices do sistema
  • Ative Data Streams - Dependendo da versão, será uma caixa de seleção no exporter ou, na Configuração Avançada, você pode habilitar bro.export.elasticsearch.use_data_streams

Changelog WIP

consulte o arquivo changelog.md para um changelog completo do repositório.

Lista de Tarefas WIP

consulte o arquivo todo.md para uma lista completa de tarefas do repositório.

Versionamento

O versionamento deste repositório é baseado na versão do Elastic Common Schema (ECS) que ele suporta. Campos são adicionados a cada log:

  • labels.corelight.ecs_version
  • labels.corelight.ecs_method
  • labels.corelight.ecs_method_version

Definições do Repositório Github

Modelos Elasticsearch (Este Repositório)

https://github.com/corelight/ecs-templates

  • Modelos de índice Elasticsearch, modelos de componentes, políticas ILM, configurações e mapeamentos
  • Script de instalação

Pipelines Logstash

https://github.com/corelight/ecs-logstash-mappings

  • Configurações de pipeline Logstash

Pipelines de Ingestão

https://github.com/corelight/ecs-mapping

  • Configurações de pipelines de ingestão

Dashboards e Visualizações Kibana

https://github.com/corelight/ecs-dashboards

Regras e Alertas de Segurança Kibana

https://github.com/corelight/Elasticsearch_rules