All Products
Search
Document Center

Elasticsearch:Kumpulkan data audit dan pantau perubahan file dengan Auditbeat

Last Updated:Jun 26, 2026

Topik ini menjelaskan cara menggunakan Auditbeat di Alibaba Cloud untuk mengumpulkan data dari framework audit Linux, memantau integritas file, dan membuat visualisasi.

Latar Belakang

Auditbeat adalah shipper ringan untuk log audit. Auditbeat mengumpulkan dan memusatkan event audit dari Linux Audit Framework, mendeteksi perubahan pada file kritis seperti binary dan file konfigurasi, mengidentifikasi potensi pelanggaran kebijakan keamanan, serta menghasilkan data terstruktur untuk analisis yang mudah. Auditbeat juga terintegrasi secara mulus dengan Logstash, Elasticsearch, dan Kibana.

Auditbeat mendukung dua modul:

  • Auditd

    Modul Auditd menerima event audit dari framework audit Linux, yang merupakan bagian dari kernel Linux. Modul ini dapat berlangganan ke kernel untuk menerima event secara langsung saat terjadi. Untuk informasi lebih lanjut, lihat dokumentasi resmi Auditd.

    Penting

    Saat modul Auditd diaktifkan, alat pemantauan lain dapat mengganggu Auditbeat. Misalnya, jika proses lain (seperti auditd) telah terdaftar untuk menerima data dari Linux Audit Framework, Anda mungkin mengalami error. Dalam kasus ini, jalankan perintah service auditd stop untuk menghentikan proses tersebut.

  • File Integrity

    Modul File Integrity memantau perubahan file di direktori yang ditentukan secara real time. Untuk menggunakan modul ini pada sistem Linux, pastikan kernel Linux mendukung inotify (tersedia pada versi kernel 2.6.13 dan yang lebih baru). Untuk informasi lebih lanjut, lihat dokumentasi resmi File Integrity.

    Catatan

    Modul System Auditbeat resmi saat ini bersifat eksperimental. Modul ini dapat dihapus atau diubah pada rilis mendatang, dan kami menyarankan agar Anda tidak menggunakannya. Untuk informasi lebih lanjut tentang modul tersebut, lihat modul.

Prasyarat

Lengkapi langkah-langkah berikut:

  • Buat kluster Alibaba Cloud Elasticsearch.

    Untuk informasi lebih lanjut, lihat Buat kluster Alibaba Cloud Elasticsearch.

  • Aktifkan Auto Indexing untuk kluster Alibaba Cloud Elasticsearch Anda.

    Karena alasan keamanan, Alibaba Cloud Elasticsearch tidak mengizinkan Auto Indexing secara default. Namun, Beats bergantung pada fitur ini. Oleh karena itu, jika Output diatur ke Elasticsearch, Anda harus mengaktifkan fitur Auto Indexing. Untuk informasi lebih lanjut, lihat Akses Cepat dan Konfigurasi.

  • Buat instans ECS di Virtual Private Cloud (VPC) yang sama dengan kluster Alibaba Cloud Elasticsearch Anda.

    Untuk informasi lebih lanjut, lihat Buat instans menggunakan wizard.

    Penting

    Beats saat ini hanya mendukung sistem operasi Alibaba Cloud Linux (Alinux), RedHat, dan CentOS.

  • Instal Cloud Assistant dan layanan Docker pada instans ECS target.

    Untuk informasi lebih lanjut, lihat Instal klien Cloud Assistant dan Deploy dan gunakan Docker pada instans Alibaba Cloud Linux 2.

Prosedur

  1. Masuk ke Konsol Alibaba Cloud Elasticsearch.

  2. Di panel navigasi sebelah kiri, klik Beats Data Shippers.

  3. Di bagian Create Shipper, klik Auditbeat.

  4. Instal dan konfigurasikan shipper.

    Contoh ini menggunakan konfigurasi berikut. Untuk informasi lebih lanjut, lihat Kumpulkan log layanan ECS menggunakan Filebeat dan Konfigurasi YML Shipper. Masukkan Shipper Name seperti zl-auditbeat, pilih Version seperti 6.8.5, pilih Elasticsearch untuk Shipper output dan tentukan instans target, pilih HTTP sebagai Protocol, lalu masukkan Username (misalnya, elastic) dan Password.

    Catatan
    • Pilih Enable Kibana Monitoring untuk mengaktifkan pemantauan layanan Auditbeat di konsol Kibana.

    • Pilih Enable Kibana Dashboard untuk menghasilkan grafik di konsol Kibana tanpa konfigurasi YML tambahan. Karena Alibaba Cloud Kibana dikonfigurasi dalam VPC, Anda harus terlebih dahulu mengaktifkan akses jaringan pribadi untuk Kibana di halaman konfigurasi Kibana. Untuk informasi lebih lanjut, lihat Hubungkan ke kluster menggunakan Kibana.

    Konfigurasi modul berikut berasal dari file default auditbeat.yml dan tidak memerlukan perubahan:

    • Konfigurasi modul Auditd

      - module: auditd
        # Load audit rules from separate files. Same format as audit.rules(7).
        audit_rule_files: [ '${path.config}/audit.rules.d/*.conf' ]
        audit_rules: |
      • audit_rule_files: Menentukan file aturan audit yang akan dimuat. Wildcard didukung. Secara default, file aturan untuk 32-bit dan 64-bit disediakan. Pilih yang sesuai dengan sistem Anda.

      • audit_rules: Mendefinisikan aturan audit. Anda dapat menghubungkan ke instans ECS dan menjalankan ./auditbeat show auditd-rules untuk melihat aturan audit default.

        -a never,exit -S all -F pid=26253
        -a always,exit -F arch=b32 -S all -F key=32bit-abi
        -a always,exit -F arch=b64 -S execve,execveat -F key=exec
        -a always,exit -F arch=b64 -S connect,accept,bind -F key=external-access
        -w /etc/group -p wa -k identity
        -w /etc/passwd -p wa -k identity
        -w /etc/gshadow -p wa -k identity
        -a always,exit -F arch=b64 -S open,truncate,ftruncate,create,openat,open_by_handle_at -F exit=-EACCES -F key=access
        -a always,exit -F arch=b64 -S open,truncate,ftruncate,create,openat,open_by_handle_at -F exit=-EPERM -F key=access
        Catatan

        Dalam kebanyakan kasus, aturan default sudah memenuhi kebutuhan audit umum. Untuk menggunakan aturan audit kustom, ubah file aturan di direktori audit.rules.d.

    • Konfigurasi modul File Integrity

      - module: file_integrity
        paths:
        - /bin
        - /usr/bin
        - /sbin
        - /usr/sbin
        - /etc

      paths: Menentukan path yang akan dipantau. Secara default, Auditbeat memantau /bin, /usr/bin, /sbin, /usr/sbin, dan /etc.

  5. Pilih instans ECS tempat Anda ingin menginstal shipper.

  6. Jalankan shipper dan periksa status instalasinya.

    1. Klik Start.

      Setelah shipper dijalankan, kotak dialog Start Shipper akan muncul.

    2. Klik Back to Beats Shippers untuk kembali ke halaman Beats Data Shippers. Di bagian Manage Shippers, lihat shipper Auditbeat yang berhasil dijalankan.

    3. Tunggu hingga Shipper Status berubah menjadi Enabled 1/1, lalu klik View Instances di kolom Actions.

    4. Di halaman View Instances, periksa Installed Shippers. Status Normal Heartbeat menunjukkan instalasi berhasil.

Lihat hasilnya

  1. Masuk ke konsol Kibana dari kluster Alibaba Cloud Elasticsearch target.

    Untuk informasi lebih lanjut, lihat Masuk ke konsol Kibana.

  2. Di panel navigasi sebelah kiri, klik Discover. Pilih pola auditbeat-* yang telah ditentukan, pilih rentang waktu, lalu lihat data yang dikumpulkan oleh Auditbeat selama periode tersebut.

    Bagian atas halaman menampilkan jumlah hits dan histogram distribusi data sepanjang waktu. Di tabel data di bawahnya, Anda dapat memperluas setiap catatan untuk melihat detail bidang audit seperti event.module, event.action, user.name, dan network.direction.

  3. Di panel navigasi sebelah kiri, klik Dashboard.

  4. Di daftar Dashboards, klik [Auditbeat File Integrity] Overview. Kemudian, pilih rentang waktu untuk melihat perubahan file.

    Auditbeat监控文件更改情况