オープンソース

一覧へ

2. Graylog Content Packs「windows_authentication」セットアップ

2.1. 前提・事前準備

Graylog Content Packs「windows_authentication」は、Graylog専用のため、基本的なGraylogシステムが構築済みであることが前提です。なお、本ドキュメントの対象となるソフトウェア にて記載されているバージョン以上のGraylogでないとインストールできません。
また、使用にあたっては以下の条件を満たす必要があるため、設定が不足している場合は別途設定をしてください。
  • GraylogのSMTP設定がされている
  • GraylogのIndex Setsの設定がされている
  • 対象のWindowsにて、NXLogなどを用いてイベントログを転送する設定がされている

なお、Index Setsのサンプルは次の通りです。
_images/sample_indexset.png

2.2. Graylog Content Packs「windows_authentication」をインストールする

2.2.1. windows_authentication.jsonをダウンロードする

以下の「ダウンロード」をクリックし、windows_authentication.jsonをダウンロードします。

ダウンロード

2.2.2. Graylog上にwindows_authentication.jsonをアップロードする

Graylogの「System」メニュー内の「Content Packs」をクリックします。
_images/move_to_contentpacks_display.png

「Content Packs」の画面の「Upload」をクリックします。
_images/contentpacks_display.png

アップロード画面が表示されるので、ダウンロードしたwindows_authentication.jsonを選択し、「Upload」をクリックします。
_images/upload_contentpacks.png

アップロードに成功した場合、「Content Packs」の画面に「Windows Authentication Failure Monitoring」が表示されます。(すぐ表示されない場合は、一度別画面を表示してから、再度「Content Packs」の画面を表示してください)
_images/after_upload_contentpacks.png

2.2.3. アップロードされたContent Packをインストールする

「Windows Authentication Failure Monitoring」の「Install」をクリックします。
_images/move_to_install_contentpacks.png

インストール画面が表示されるので、必要に応じて以下の項目を入力します。
  • Input bind address
    • ログを受信するIPアドレスを指定します。デフォルトは「0.0.0.0」です
  • Input port
    • ログを受信するポート番号を指定します。デフォルトは「10514」です。
  • Privileged account query
    • アラート検知対象のうち、「管理者ユーザでイベントが発生」の対象の管理者ユーザを検索するクエリを指定します。「TargetUserName:管理者ユーザ名」の形式で指定します。複数ある場合は「 OR 」で繋げます。デフォルトは「TargetUserName:Administrator OR TargetUserName:admin」です。
_images/edit_install_contentpacks.png

入力後、画面下部の「Install」をクリックします。
_images/install_contentpacks.png

インストールに成功した場合、「Windows Authentication Failure Monitoring」に「installed」と表示されます。
_images/success_install_contentpacks.png

2.2.4. ログの受信設定(Inputs)を確認する

Graylogの「System」メニュー内の「Inputs」をクリックします。
_images/move_to_inputs_display.png

「Windows_client」が表示されているかを確認します。この時、「bind_address」と「port」が、インストール時に指定した内容になっているかを確認します。
_images/inputs_display.png

2.2.5. ログの振り分け設定(Streams)を確認・設定する

Graylogの「Streams」をクリックし、「Streams」の画面に「Windows - Authentication Failures」が表示されているかを確認します。
_images/move_to_streams_display.png

「Windows - Authentication Failures」の「More」→「Edit stream」をクリックします。
_images/move_to_edit_streams.png

編集画面が表示されるので、「Index Set」に事前に設定しておいたIndex Setsを指定し、「Update stream」をクリックします。
_images/edit_streams.png

この時点では、「Windows - Authentication Failures」はまだ動いておらず、振り分けがされない状態です。「Paused」と表示されている部分をクリックすると、このstreamが動き始めます。「Running」と表示されていれば問題ありません。
_images/exec_run_streams.png _images/runnnig_streams.png

2.2.6. ダッシュボード(Dashboards)を確認する

Graylogの「Dashboards」をクリックし、「Dashboards」の画面に「 Windows Authentication Failures Overview」が表示されているかを確認します。
_images/move_to_dashboard.png

クリックすると、以下のようなダッシュボードが表示されます。ログの受信・振り分けがまだされていない場合(もしくは該当のイベントログが出ていない場合)は、表やグラフに何も表示されていない状態となります。
各表やグラフについては、後の章にて説明します。
_images/dashboard.png

2.2.7. アラート通知設定(Alerts の Notifications)を確認・設定する

Graylogの「Alerts」をクリックし、「Alerts」画面内の「Notifications」をクリックします。
_images/move_to_alert_notifications_display.png

「Notifications」の画面に「Notify - Windows Auth Failure - Email」が表示されているかを確認します。
_images/alert_notifications_display.png

「Notify - Windows Auth Failure - Email」の「More」→「Edit」をクリックします。
_images/move_to_edit_alert_notifications.png

編集画面が表示されるので、「Email recipient(s)」を実際にアラート通知メールを送信するメールアドレスに変更します。
_images/edit_alert_notifications.png

変更後、画面下部の「Update notification」をクリックします。
_images/update_alert_notifications.png

2.2.8. アラート検知設定(Alerts の Event Definitions)を確認する

Graylogの「Alerts」をクリックし、「Alerts」画面内の「Event Definitions」をクリックします。
_images/move_to_alert_eventdefinitions_display.png

「Notifications」の画面に、以下が表示されているかを確認します。
  • Windows Auth Failures - Volume Threshold
  • Windows Auth Failures - Repeated Failures From Same IP
  • Windows Auth Failures - Privileged Account Failure
_images/alert_eventdefinitions_display.png

「Windows Auth Failures - Privileged Account Failure」をクリックすると詳細画面が表示されます。その中の「Search Query」が、インストール時に指定した内容になっているかを確認します。
_images/detail_eventdefinisions.png

以上でセットアップは完了です。
一覧へ