Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ecs-templates — Шаблоны Elastic Common Schema для Corelight или Zeek | Kitploit
Инструменты/GitHubGitHub/corelight/ecs-templates
Сетевая безопасностьУтилиты и фреймворкиАнализ Журналов
GitHubcorelight/ecs-templates

ecs-templates

Шаблоны Elastic Common Schema для Corelight или Zeek

Репозиторий
97656 дней назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Обзор

Этот репозиторий содержит всё необходимое для преобразования логов Corelight или Zeek в стандарт именования Elastic Common Schema (ECS) и их хранения в развертывании Elastic Stack. Впервые выпущенный в 2019 году, в тот же год, что и Elastic Common Schema, этот репозиторий по-прежнему активно поддерживается и обновляется.

Он поддерживает более 200 различных логов и метрик и разработан таким образом, чтобы поддерживать все среды, позволяя одновременно настраивать необходимые и желаемые параметры под каждую уникальную среду.
Были приложены значительные усилия для обеспечения поддержки во всех средах, а также предоставления возможности настройки необходимых и желаемых параметров для каждого уникального и конкретного развертывания.

Репозиторий в основном состоит из двух частей:

  1. Шаблоны индексов Elasticsearch, компонентные шаблоны, политики ILM, настройки и маппинги
  2. Скрипт установки для этого репозитория и соответствующих конвейеров Ingest ИЛИ конвейеров Logstash

Лицензия

Файлы и скрипт автоматизации являются открытыми и распространяются под лицензией BSD. Подробности см. в COPYING.

Шаги установки

Пожалуйста, прочитайте все разделы перед запуском скрипта.

  1. Требования
  2. Настройка
  3. Установка
  4. После установки

1. Требования

  • Использование скрипта corelight_ecs.py из этого репозитория. Ручная установка шаблонов и конвейеров не поддерживается, поскольку в файлах содержатся сотни переменных, которые заменяются скриптом.
  • Python 3.6 и выше
  • Elasticsearch версии 8.x и выше
  • Если вы используете Logstash, то Logstash версии 8.x и выше, или, если вы всё ещё на версии 7.x, то 7.17 и выше
  • Стратегия индексации потоков данных (Data Streams) в Elasticsearch

2. Настройка

Настройка параметров индексов (Index Settings), маппингов (Mappings), алиасов (Aliases) и политик ILM приветствуется. Поэтому скрипт разработан с поддержкой многих типов настроек (подробнее ниже).
Многие настройки не понадобятся, но лучше иметь такую возможность, чем не иметь. Всегда рекомендуется использовать собственное количество шардов/реплик и собственную политику ILM, но помимо этого вам вряд ли потребуется настраивать что-то ещё. Однако если вы обычно настраиваете множество элементов в шаблонах индексов, конвейерах ingest и конвейерах logstash во всех своих развертываниях, у вас по-прежнему будет такая возможность.

  • Пользовательские имена индексов
    скрипт запросит их у вас и автоматически обновит все шаблоны, конвейеры logstash и/или конвейеры ingest, которые необходимо обновить
  • Параметры индексов
    • Количество шардов
    • Количество реплик
    • Переопределение других параметров индекса
    • Всё остальное, что вы сочтёте нужным, в компонентном шаблоне для части настроек
  • Маппинги индексов
    • Переопределение маппинга полей индекса Elasticsearch
    • Всё остальное, что вы сочтёте нужным, в компонентном шаблоне для части маппингов
  • Политики ILM
    • Пользовательская политика ILM
  • Алиасы индексов
    • Алиасы для паттернов индексов, например для обратной совместимости или для их отключения
  • Пользовательские конвейеры Ingest
    • Возможность вызывать собственный пользовательский конвейер ingest до вызова любых конвейеров ingest Corelight и без какого-либо изменения конвейеров ingest Corelight
    • Возможность вызывать собственный пользовательский конвейер ingest после вызова всех конвейеров ingest Corelight и без какого-либо изменения конвейеров ingest Corelight
  • Пользовательские конвейеры logstash создаются путём создания файла с более низким алфавитно-цифровым порядком и загрузки его в тот же каталог

Подробнее см. в соответствующих разделах ниже.

Пользовательские параметры индексов

Пользовательские имена индексов

Скрипт спросит вас, хотите ли вы выбрать пользовательские имена/паттерны индексов для ваших потоков данных. Это позволяет выбрать собственное соглашение об именовании индексов. Например, вы можете выбрать:

  • logs-corelight.conn-default
  • ecs-corelight.conn-default
  • call_it_what_you_will.conn-default
  • logs-corelight.conn-remotesite1

Затем он также обновит все необходимые шаблоны индексов, если вы выбрали конвейеры ingest или конвейеры logstash. Менять значения по умолчанию не рекомендуется, поскольку логи Corelight теперь настроены на работу со всеми другими типами данных ECS и могут использоваться в представлении данных Kibana, таком как logs-*

Для мультитенантных сред, таких как MSSP/CSSP или разные сети, вы можете не только выбрать часть организации в потоке данных при ответах на запросы скрипта (это часть default в 3 примерах выше), но и, если вы зададите data_stream.namespace в filebeat или каким-либо другим способом, или подключите конвейеры, то конвейеры настроены так, чтобы не переопределять эту переменную, если она уже задана. Просто убедитесь, что ваш namespace имеет значение, которое Elasticsearch допускает для имени индекса (распространённая ошибка, которую иногда не так просто заметить).

Используемые паттерны индексов и значения по умолчанию для каждого лога можно увидеть в Google Sheet. Там также перечислены дополнительные сведения, такие как event.category, event.kind и т. д. для каждого лога.

Пользовательские параметры индексов, например: шарды и реплики

Каждый шаблон индекса настроен на вызов компонентного шаблона, который вы можете использовать для переопределения параметров индекса. Поэтому для использования собственных параметров индекса вам не нужно изменять шаблоны индексов из репозитория.

Создайте следующие компонентные шаблоны или измените их после установки. Имена компонентных шаблонов, которые можно изменять:

для покрытия всех логов (разделены на 5 категорий):

  • corelight-ecs-component-metric_log-base-settings@custom
  • corelight-ecs-component-parse_failures-base-settings@custom
  • corelight-ecs-component-protocol_log-base-settings@custom
  • corelight-ecs-component-system_log-base-settings@custom
  • corelight-ecs-component-unknown_log-base-settings@custom

для покрытия отдельных логов, помимо перечисленных выше, которым обычно требуются свои собственные, ещё более специфичные настройки:

  • corelight-ecs-component-protocol_log-conn-base-settings@custom
  • corelight-ecs-component-protocol_log-dns-base-settings@custom
  • corelight-ecs-component-protocol_log-files-base-settings@custom
  • corelight-ecs-component-protocol_log-http-base-settings@custom
  • corelight-ecs-component-protocol_log-smb-base-settings@custom
  • corelight-ecs-component-protocol_log-smtp-base-settings@custom
  • corelight-ecs-component-protocol_log-ssl-base-settings@custom
  • corelight-ecs-component-protocol_log-suricata_corelight-base-settings@custom
  • corelight-ecs-component-protocol_log-syslog-base-settings@custom
  • corelight-ecs-component-protocol_log-various-base-settings@custom
  • corelight-ecs-component-protocol_log-weird-base-settings@custom
  • corelight-ecs-component-protocol_log-x509-base-settings@custom

Настройка маппингов индексов, например: полей

Каждый шаблон индекса настроен на вызов компонентного шаблона, который вы можете использовать для переопределения маппингов индекса, например типов или имён полей. Поэтому для использования собственных маппингов индекса вам не нужно изменять шаблоны индексов из репозитория.

Скачать инструмент