Konuyu Açan
#0
Elasticsearch ve Kibana'nın entegre edildiği Elastic SIEM ortamlarında, logların hızlı artması veya disk alanının tükenmesi gibi kritik sorunlar, sistem stabilitesi ve güvenliği açısından ciddi riskler taşır. Bu nedenle, uygun kurallar ve uyarı mekanizmaları kurmak, önceden olası sorunların önüne geçmek açısından büyük önem taşır. Bu rehberde, log şişmesini ve disk alanı tükenmesini önlemek amacıyla kullanabileceğiniz gelişmiş kural yazma yöntemlerine değineceğim.
İlk olarak, log şişmesini tespit etmek için belirli olayların veya kaynakların anormal artışlarını izlemek gerekir. Örneğin, belirli bir zaman diliminde belirli indekslerdeki log sayısında beklenmedik yükselişler, sistemin saldırıya veya yanlış yapılandırmaya maruz kalması anlamına gelir. Bu noktada, Elastic'in "threshold" tabanlı kuralları veya "watcher" özelliği kullanılabilir. Bir diğer yöntem ise, indeks boyutlarını periyodik kontrol eden ve belli sınırların aşılması durumunda uyarı gönderen kurallar yazmaktır.
Disk alanı ile ilgili olarak, Elasticsearch ve sistem disk durumu, cluster health ve node stats API'leri aracılığıyla izlenebilir. Disk alanını sürekli izleyen ve belirli yüzde sınırları aşıldığında alarm tetikleyen kurallar, kritik bir öncelik taşır. Örneğin, disk kullanımı %85'in üzerine çıkarsa otomatik uyarı veya otomatik önlemler alınabilir.
Kuralların etkinliği büyük ölçüde, olayların veya indekslerin özelleştirilmiş filtrelerle izlenmesine dayanır. Aşağıda, Elastic Watcher kullanarak disk alanı ve log artışını izleyen temel bir kural örneği verilmiştir:
Benzer şekilde, log artışlarını tespit etmek adına, belirli indekslerdeki günlük log sayısını karşılaştırmalı olarak izleyen ve anormal artışları raporlayan kural geliştirilmelidir. Bu kurallar, Elastic'in API ve Kibana Query Language (KQL) kullanılarak detaylandırılabilir. Kritik nokta, bu kuralların sürekli güncellenmesi ve sistem performansına göre ayarlanmasıdır.
Son olarak, bu tür kuralların otomatik müdahale veya öncelikli uyarılar ile desteklenmesi, sistem güvenliğini ve sürekliliğini artırır. Disk alanı ve log seviyelerinin düzenli izlenmesi, sistemin sağlıklı çalışması için temel gerekliliklerdir.
Bu konudaki detaylı kurallar ve uygulama örnekleri, elastik ortamların yapılandırmasına ve sistem ihtiyaçlarına göre özelleştirilmelidir.
İlk olarak, log şişmesini tespit etmek için belirli olayların veya kaynakların anormal artışlarını izlemek gerekir. Örneğin, belirli bir zaman diliminde belirli indekslerdeki log sayısında beklenmedik yükselişler, sistemin saldırıya veya yanlış yapılandırmaya maruz kalması anlamına gelir. Bu noktada, Elastic'in "threshold" tabanlı kuralları veya "watcher" özelliği kullanılabilir. Bir diğer yöntem ise, indeks boyutlarını periyodik kontrol eden ve belli sınırların aşılması durumunda uyarı gönderen kurallar yazmaktır.
Disk alanı ile ilgili olarak, Elasticsearch ve sistem disk durumu, cluster health ve node stats API'leri aracılığıyla izlenebilir. Disk alanını sürekli izleyen ve belirli yüzde sınırları aşıldığında alarm tetikleyen kurallar, kritik bir öncelik taşır. Örneğin, disk kullanımı %85'in üzerine çıkarsa otomatik uyarı veya otomatik önlemler alınabilir.
Kuralların etkinliği büyük ölçüde, olayların veya indekslerin özelleştirilmiş filtrelerle izlenmesine dayanır. Aşağıda, Elastic Watcher kullanarak disk alanı ve log artışını izleyen temel bir kural örneği verilmiştir:
CODE
1234567891011121314151617181920212223242526272829303132333435363738
{
"trigger": {
"schedule": {
"interval": "5m"
}
},
"input": {
"search": {
"indices": ["metrics-*"],
"body": {
"query": {
"range": {
"disk_usage": {
"gte": 85
}
}
}
}
}
},
"condition": {
"compare": {
"ctx.payload.hits.total": {
"gte": 1
}
}
},
"actions": {
"send_email": {
"email": {
"to": "admin@domain.com",
"subject": "Disk Kullanımı Kritik Seviyeye Ulaştı",
"body": "Sunucu disk kullanımı %85'in üzerinde. İnceleme gereklidir."
}
}
}
}
Benzer şekilde, log artışlarını tespit etmek adına, belirli indekslerdeki günlük log sayısını karşılaştırmalı olarak izleyen ve anormal artışları raporlayan kural geliştirilmelidir. Bu kurallar, Elastic'in API ve Kibana Query Language (KQL) kullanılarak detaylandırılabilir. Kritik nokta, bu kuralların sürekli güncellenmesi ve sistem performansına göre ayarlanmasıdır.
Son olarak, bu tür kuralların otomatik müdahale veya öncelikli uyarılar ile desteklenmesi, sistem güvenliğini ve sürekliliğini artırır. Disk alanı ve log seviyelerinin düzenli izlenmesi, sistemin sağlıklı çalışması için temel gerekliliklerdir.
Bu konudaki detaylı kurallar ve uygulama örnekleri, elastik ortamların yapılandırmasına ve sistem ihtiyaçlarına göre özelleştirilmelidir.