SELECT * FROM indexName WHERE type = «http» AND http.response.code = 404;
Синтаксис поиска соответствует синтаксису Lucene, что означает, что вы можете выполнять поиск по определенным полям, отделяя поле от значения двоеточием (ключ:значение), и использовать логические операции для объединения нескольких полей в запросе. Возвращен-ная информация может быть использована для определения того, подвергался ли веб-сайт атаке с использованием методов фаззинга URL-адресов для поиска уязвимостей или скрытых каталогов дан-ных.
Kibana также имеет возможности визуализации, которые часто ис-пользуются как часть информационной панели. Панели мониторинга — это набор визуализаций, таких как сводные данные и диаграммы, которые были созданы на основе информации, полученной из запро-сов Elasticsearch. Информационные панели часто сосредоточены на определенной области интересов, такой как статистика http-сервера или системный журнал, перенаправленный с различного сетевого оборудования.
Timelion можно использовать для объединения двух или более неза-висимых источников данных для их одновременного просмотра в одной и той же визуализации, что позволяет, например, сравнить использование центрального процессора (ЦП) за последний час со средним значением за неделю.
Преимущества Kibana:
• Интерактивные графики
Kibana предлагает интуитивно понятные диаграммы и отчеты, кото-рые можно использовать для интерактивной навигации.
через большие объемы данных журнала. Вы можете динамически пе-ретаскивать временные окна, увеличивать
и из определенных подмножеств данных, а также детализировать от-четы, чтобы извлечь полезную информацию
из ваших данных.
• Поддержка сопоставления
Kibana поставляется с мощными геопространственными возможно-стями, так что вы можете легко наслаивать
географическую информацию поверх ваших данных и визуализиро-вать результаты на картах.
• Перестроенные агрегаты и фильтры
Используя предварительно созданные агрегации и фильтры Kibana, вы можете запускать различные виды аналитики, такие как
гистограммы, первые N запросов и тренды всего за несколько кли-ков.
• Легкодоступные информационные панели
Вы можете легко настраивать информационные панели и отчеты и делиться ими с другими. Все, что тебе нужно
это браузер для просмотра и изучения данных.
1.4 Beats
Платформа Beats была представлена в версии 5.0 Elastic Stack и является по-следним дополнением к Elastic Stack. Платформа Beats состоит из различных Beats, которые являются поставщиками данных с открытым исходным кодом, предназначенными для установки в качестве агентов на серверах для отправки операционных данных либо непосредственно в Elasticsearch, либо через Logstash. Beats — поставщики данных с открытым исходным кодом. Это про-стые в установке агенты, которые передают данные с конечных компьютеров, сетевых устройств и приложений в HELK. Есть много разных типов ударов, каждый из которых имеет свою цель. В нашем случае мы увидим использова-ние Winlogbeat, который используется для отправки данных журнала с кли-ентских машин Windows в Elasticsearch и Filebeat для отправки данных из Ubuntu в HELK. До сих пор Elastic также предоставляла Auditbeat, Filebeat, Functionbeat, Heartbeat, Metricbeat и Packetbeat, каждый из которых имеет уни-кальную цель.
Beats может отправлять данные журнала либо напрямую в Elasticsearch, либо через Logstash. Предпочтительнее сначала передавать данные из Logstash, что-бы анализировать и улучшать их.
1.5 X-Pack