OSSEC Ignore Alert
У меня есть OSSEC 2.94, настроенный и работающий на CentOS7. Я отправляю электронные письма при соответствующих условиях оповещения. Похоже, что все работает правильно в отношении отправки оповещений. Однако каждую ночь, как часть процесса резервного копирования, один сервер scp представляет собой файл для другого сервера. Таким образом, каждое утро я получаю оповещение об этом логине.
В течение нескольких дней я безуспешно пытался игнорировать это предупреждение. То есть написать правило OSSEC, чтобы не отправлять оповещения об этом ожидаемом входе в систему.
Предупреждение, которое я пытаюсь игнорировать:
** Alert 1535623261.244876: mail - pam,syslog,authentication_success,
2018 Aug 30 10:01:01 (myserver.mydomain.com) my.public.ip.addy ->/var/log/secure
Rule: 5501 (level 5) -> 'Login session opened.'
Aug 30 09:59:50 myhostname sshd[1611]: pam_unix(sshd:session): session opened for user dbBackupUser by (uid=10)
Я пытался написать правила в /var/ossec/rules/local_rules.xml - такие как:
<group name="pam,syslog,authentication_success,">
<rule id="104040" level="0">
<if_sid>5501</if_sid>
<user>dbBackupUser</user>
<options>no_email_alert</options>
<description>Attempt to ignore sshd logins by dbBackupUser.</description>
</rule>
</group> <!-- pam,syslog,authentication_success, -->
... Я перепробовал много вариантов этого правила. Это только один пример.
Кто-нибудь может указать мне на то, что я могу делать неправильно?
Я использовал этот пример, который я нашел в качестве основы:
<!-- This example will ignore failed ssh logins for the user name XYZABC.
-->
<!--
<rule id="100020" level="0">
<if_sid>5711</if_sid>
<user>XYZABC</user>
<description>Example of rule that will ignore sshd </description>
<description>failed logins for user XYZABC.</description>
</rule>
-->
В конечном итоге я хотел бы, чтобы правило игнорирования проверило IP-адрес src, а также имя пользователя, но я пока не смог заставить его работать вообще.
Спасибо!
1 ответ
Я работал над чем-то подобным и обнаружил, что пользователь не отвечает на мой декодер. Я закончил тем, что переключился на использование матча.
Если вы запустите запись в журнале через ossec-logtest, вы сможете увидеть, настроен ли пользователь на что-либо.