Zeek es una plataforma de monitorización de la seguridad de red. Interpreta lo que ve y crea logs de transacciones y contenido de archivos compactos y de alta fidelidad. Puede crear resultados totalmente personalizados, adecuados para su revisión manual en disco o en una herramienta más fácil de utilizar por los analistas, como un sistema de gestión de la seguridad y la información de eventos (SIEM).
Esta integración ingiere los siguientes logs:
Logs de conexión
Logs de DNS y DHCP
Protocolos de red
Archivos
Detecciones
Miscelánea de tipos de eventos
Visualiza información detallada sobre las conexiones de red, la actividad DNS y DHCP, el análisis detallado de protocolos de red, el análisis de archivos y certificados, la detección y observación de la seguridad y la monitorización del cumplimiento de normativas a través de los dashboards predefinidos.
Configuración
Instalación
Para instalar la integración de Zeek, ejecuta el siguiente comando de instalación del Agent y los pasos que se indican a continuación. Para obtener más información, consulta la documentación de Gestión de la integración.
Nota: Este paso no es necesario para el Agent versión >= 7.52.0.
Nota: Incluye las rutas de los archivos de log en el parámetro exclude_paths para evitar la ingesta de archivos de log no compatibles o no deseados durante el proceso de monitorización.
# Example of excluded pathsexclude_paths:- /opt/zeek/logs/current/ntlm.log- /opt/zeek/logs/current/radius.log- /opt/zeek/logs/current/rfb.log
La integración de Zeek no incluye ninguna métrica.
Eventos
La integración de Zeek no incluye ningún evento.
Checks de servicio
La integración de Zeek no incluye ningún check de servicio.
Solucionar problemas
Zeek de código abierto:
Si ves un error de Permission denied (Permiso denegado) durante la monitorización de los archivos de log, debes dar al usuario el permiso de lectura dd-agent sobre ellos.
Asegúrate de que se evita el tráfico del puerto configurado si el cortafuegos está activado.
Puerto ya en uso:
Si aparece el error Port <PORT-NO> Already in Use, consulte las siguientes instrucciones. El ejemplo siguiente es para PORT-NO = 514:
En los sistemas que utilizan Syslog, si el Agent escucha logs de Zeek en el puerto 514, puede aparecer el siguiente error en los logs del Agent: Can't start UDP forwarder on port 514: listen udp :514: bind: address already in use.
Este error se produce porque, por defecto, Syslog escucha en el puerto 514. Para resolver este error, sigue uno de los pasos siguientes:
Desactivar Syslog
Configurar el Agent para escuchar en un puerto diferente, disponible