Skip to content

[Auditd Manager] Add Session Data option - #11336

Merged
opauloh merged 9 commits into
elastic:mainfrom
opauloh:auditd-manager/session_view
Oct 11, 2024
Merged

opauloh merged 9 commits into
elastic:mainfrom
opauloh:auditd-manager/session_view

Conversation

@opauloh

@opauloh opauloh commented Oct 5, 2024 •

Copy link
Copy Markdown
Contributor

Proposed commit message

  • Updating Auditd Manager manifest to include Session Data option starting from Kibana version 8.16.0.
  • Updated logic in the hbs file to append Session Data Audit Rules and Session Data Processors when Session Data is selected.
  • Updated documentation to include both manual and Toggle Switch options

Checklist

  • I have reviewed tips for building integrations and this pull request is aligned with them.
  • I have added an entry to my package's changelog.yml file.
  • I have verified that Kibana version constraints are current according to guidelines.

How to test this PR locally

To test these changes, go to Kibana -> Integrations -> Create new integration -> upload it as a .zip; and upload the following package:

auditd_manager-1.18.0.zip

Please note. This Kibana PR should first be merged to test this integration.

Related issues

Screenshots

Session Data Switcher

image

elastic-agent .yml

image

Docs

image

@opauloh opauloh added enhancement New feature or request Team:Cloud Security Cloud Security team [elastic/cloud-security-posture] Team:Security-Linux Platform Linux Platform Security team [elastic/sec-linux-platform] labels Oct 5, 2024
@opauloh
opauloh requested review from mjwolf and nick-alayil October 5, 2024 01:38
@opauloh
opauloh requested a review from a team as a code owner October 5, 2024 01:38
@elasticmachine

Copy link
Copy Markdown

Pinging @elastic/sec-linux-platform (Team:Security-Linux Platform)

@nick-alayil nick-alayil left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

LGTM

opauloh added a commit to elastic/kibana that referenced this pull request Oct 8, 2024
## Summary

Adding a handlebar helper to escape multiline strings. It has the same
function as `escapeStringHelper`, but does not wrap strings in single
quotes, allowing concatenation of escaped variables in the `hbs`
template such as this example:

```hbs
audit_rules: "{{escape_multiline_string audit_rules}}
  {{escape_multiline_string "
  # Session data audit rules
  -a always,exit -F arch=b64 -S execve,execveat -k exec
  -a always,exit -F arch=b64 -S exit_group
  -a always,exit -F arch=b64 -S setsid"}}"
{{else}}
  {{#if audit_rules}}
audit_rules: {{escape_string audit_rules}}
  {{/if}}
{{/if}}
```

The above would not be possible using only `escape_string` as
`audit_rules` would be wrapped in single quotes.

## Screenshots

The example above illustrates how this option allows the Auditd manager
integration to append Session data audit rules to the `audit_rules`
field when Session data is enabled in the integration
([PR](elastic/integrations#11336)).

<img width="872" alt="image"
src="https://github.com/user-attachments/assets/325d784d-26a4-4dfe-9d0e-54d51c3ed060">

<img width="801" alt="image"
src="https://github.com/user-attachments/assets/ebd521c0-4471-48f9-ba8d-94630ea0efd2">
kibanamachine pushed a commit to kibanamachine/kibana that referenced this pull request Oct 8, 2024
## Summary

Adding a handlebar helper to escape multiline strings. It has the same
function as `escapeStringHelper`, but does not wrap strings in single
quotes, allowing concatenation of escaped variables in the `hbs`
template such as this example:

```hbs
audit_rules: "{{escape_multiline_string audit_rules}}
  {{escape_multiline_string "
  # Session data audit rules
  -a always,exit -F arch=b64 -S execve,execveat -k exec
  -a always,exit -F arch=b64 -S exit_group
  -a always,exit -F arch=b64 -S setsid"}}"
{{else}}
  {{#if audit_rules}}
audit_rules: {{escape_string audit_rules}}
  {{/if}}
{{/if}}
```

The above would not be possible using only `escape_string` as
`audit_rules` would be wrapped in single quotes.

## Screenshots

The example above illustrates how this option allows the Auditd manager
integration to append Session data audit rules to the `audit_rules`
field when Session data is enabled in the integration
([PR](elastic/integrations#11336)).

<img width="872" alt="image"
src="https://github.com/user-attachments/assets/325d784d-26a4-4dfe-9d0e-54d51c3ed060">

<img width="801" alt="image"
src="https://github.com/user-attachments/assets/ebd521c0-4471-48f9-ba8d-94630ea0efd2">

(cherry picked from commit 407137a)
opauloh added a commit to opauloh/kibana that referenced this pull request Oct 8, 2024
## Summary

Adding a handlebar helper to escape multiline strings. It has the same
function as `escapeStringHelper`, but does not wrap strings in single
quotes, allowing concatenation of escaped variables in the `hbs`
template such as this example:

```hbs
audit_rules: "{{escape_multiline_string audit_rules}}
  {{escape_multiline_string "
  # Session data audit rules
  -a always,exit -F arch=b64 -S execve,execveat -k exec
  -a always,exit -F arch=b64 -S exit_group
  -a always,exit -F arch=b64 -S setsid"}}"
{{else}}
  {{#if audit_rules}}
audit_rules: {{escape_string audit_rules}}
  {{/if}}
{{/if}}
```

The above would not be possible using only `escape_string` as
`audit_rules` would be wrapped in single quotes.

## Screenshots

The example above illustrates how this option allows the Auditd manager
integration to append Session data audit rules to the `audit_rules`
field when Session data is enabled in the integration
([PR](elastic/integrations#11336)).

<img width="872" alt="image"
src="https://github.com/user-attachments/assets/325d784d-26a4-4dfe-9d0e-54d51c3ed060">

<img width="801" alt="image"
src="https://github.com/user-attachments/assets/ebd521c0-4471-48f9-ba8d-94630ea0efd2">

(cherry picked from commit 407137a)
@elastic-vault-github-plugin-prod

Copy link
Copy Markdown
Contributor

🚀 Benchmarks report

To see the full report comment with /test benchmark fullreport

@elastic-sonarqube

Copy link
Copy Markdown

@elasticmachine

Copy link
Copy Markdown

💚 Build Succeeded

History

@opauloh

opauloh commented Oct 10, 2024

Copy link
Copy Markdown
Contributor Author

I also added one integration in this instance using the zip attached. Credentials here to access the instance.

Screenshots

image

image

image

Agent logs

Agent logs shows that 8 of 8 audit rules was successfully added

14:40:40.012
elastic_agent
[elastic_agent][info] Elastic Agent started
14:40:40.266
elastic_agent
[elastic_agent][info] Starting upgrade watcher
14:40:40.267
elastic_agent
[elastic_agent][info] Upgrade Watcher invoked
14:40:40.270
elastic_agent
[elastic_agent][info] APM instrumentation disabled
14:40:40.271
elastic_agent
[elastic_agent][info] Gathered system information
14:40:40.326
elastic_agent
[elastic_agent][info] Detected available inputs and outputs
14:40:40.327
elastic_agent
[elastic_agent][info] Capabilities file not found in /opt/Elastic/Agent/capabilities.yml
14:40:40.327
elastic_agent
[elastic_agent][info] Determined allowed capabilities
14:40:40.328
elastic_agent
[elastic_agent][info] Loading baseline config from /opt/Elastic/Agent/elastic-agent.yml
14:40:40.424
elastic_agent
[elastic_agent][info] Upgrade Watcher started
14:40:40.424
elastic_agent
[elastic_agent][info] update marker not present at '/opt/Elastic/Agent/data'
14:40:40.577
elastic_agent
[elastic_agent][info] GRPC comms socket listening at localhost:6789
14:40:40.577
elastic_agent
[elastic_agent][info] Parsed configuration and determined agent is managed locally
14:40:40.579
elastic_agent
[elastic_agent][info] GRPC control socket listening at unix:///opt/Elastic/Agent/elastic-agent.sock
14:40:40.579
elastic_agent
[elastic_agent][info] Created control socket symlink /run/elastic-agent.sock -> /opt/Elastic/Agent/elastic-agent.sock; allowing unix:///run/elastic-agent.sock connection
14:40:40.581
elastic_agent
[elastic_agent][info] Starting grpc control protocol listener on port 6789 with max_message_size 104857600
14:40:40.581
elastic_agent
[elastic_agent][info] Configuration changes detected
14:40:40.583
elastic_agent
[elastic_agent][info] Source URI changed from "https://artifacts.elastic.co/downloads/" to "https://artifacts.elastic.co/downloads/"
14:40:40.583
elastic_agent
[elastic_agent][info] Docker provider skipped, unable to connect: Cannot connect to the Docker daemon at unix:///var/run/docker.sock. Is the docker daemon running?
14:40:40.584
elastic_agent
[elastic_agent][info] Starting monitoring server with cfg &config.MonitoringConfig{Enabled:true, MonitorLogs:true, MonitorMetrics:true, MetricsPeriod:"", LogMetrics:true, HTTP:(*config.MonitoringHTTPConfig)(0xc0015f5920), Namespace:"default", Pprof:(*config.PprofConfig)(nil), MonitorTraces:false, APM:config.APMConfig{Environment:"", APIKey:"", SecretToken:"", Hosts:[]string(nil), GlobalLabels:map[string]string(nil), TLS:config.APMTLS{SkipVerify:false, ServerCertificate:"", ServerCA:""}}, Diagnostics:config.Diagnostics{Uploader:config.Uploader{MaxRetries:10, InitDur:1000000000, MaxDur:600000000000}, Limit:config.Limit{Interval:60000000000, Burst:1}}}
14:40:40.584
elastic_agent
[elastic_agent][info] creating monitoring API with cfg api.Config{Enabled:true, Host:"http://localhost:6791", Port:6791, User:"", SecurityDescriptor:"", Timeout:5000000000}
14:40:40.584
elastic_agent
[elastic_agent][info] Starting stats endpoint
14:40:40.584
elastic_agent
[elastic_agent][info] Metrics endpoint listening on: 127.0.0.1:6791 (configured: http://localhost:6791)
14:40:40.695
elastic_agent
[elastic_agent][info] Updating running component model
14:40:40.930
elastic_agent
[elastic_agent][info] component model updated
14:40:40.930
elastic_agent
[elastic_agent][info] Updating running component model
14:40:41.000
elastic_agent
system/metrics-default
[elastic_agent][info] Spawned new component system/metrics-default: Starting: spawned pid '105176'
14:40:41.000
elastic_agent
system/metrics-default
[elastic_agent][info] Spawned new unit system/metrics-default-unique-system-metrics-input: Starting: spawned pid '105176'
14:40:41.000
elastic_agent
system/metrics-default
[elastic_agent][info] Spawned new unit system/metrics-default: Starting: spawned pid '105176'
14:40:41.415
elastic_agent
[elastic_agent][info] control checkin v2 protocol has chunking enabled
14:40:41.416
elastic_agent
system/metrics-default
[elastic_agent][info] Component state changed system/metrics-default (STARTING->HEALTHY): Healthy: communicating with pid '105176'
14:40:41.915
elastic_agent
[elastic_agent][info] control checkin v2 protocol has chunking enabled
14:40:41.952
elastic_agent
[elastic_agent][info] reexec shutdown channel triggered
14:40:42.517
elastic_agent
[elastic_agent][info] Elastic Agent started
14:40:42.736
elastic_agent
[elastic_agent][info] Starting upgrade watcher
14:40:42.738
elastic_agent
[elastic_agent][info] Upgrade Watcher invoked
14:40:42.740
elastic_agent
[elastic_agent][info] APM instrumentation disabled
14:40:42.741
elastic_agent
[elastic_agent][info] Gathered system information
14:40:42.787
elastic_agent
[elastic_agent][info] Detected available inputs and outputs
14:40:42.787
elastic_agent
[elastic_agent][info] Capabilities file not found in /opt/Elastic/Agent/capabilities.yml
14:40:42.787
elastic_agent
[elastic_agent][info] Determined allowed capabilities
14:40:42.787
elastic_agent
[elastic_agent][info] Loading baseline config from /opt/Elastic/Agent/elastic-agent.yml
14:40:42.865
elastic_agent
[elastic_agent][info] Upgrade Watcher started
14:40:42.865
elastic_agent
[elastic_agent][info] update marker not present at '/opt/Elastic/Agent/data'
14:40:42.972
elastic_agent
[elastic_agent][info] GRPC comms socket listening at localhost:6789
14:40:42.991
elastic_agent
[elastic_agent][info] Parsed configuration and determined agent is managed by Fleet
14:40:42.992
elastic_agent
[elastic_agent][info] GRPC control socket listening at unix:///opt/Elastic/Agent/elastic-agent.sock
14:40:42.993
elastic_agent
[elastic_agent][info] Created control socket symlink /run/elastic-agent.sock -> /opt/Elastic/Agent/elastic-agent.sock; allowing unix:///run/elastic-agent.sock connection
14:40:42.993
elastic_agent
[elastic_agent][info] Starting grpc control protocol listener on port 6789 with max_message_size 104857600
14:40:42.995
elastic_agent
[elastic_agent][info] Docker provider skipped, unable to connect: Cannot connect to the Docker daemon at unix:///var/run/docker.sock. Is the docker daemon running?
14:40:43.613
elastic_agent
[elastic_agent][info] Fleet gateway started
14:40:45.736
elastic_agent
[elastic_agent][info] Setting fallback log level <nil> from policy
14:40:45.755
elastic_agent
[elastic_agent][info] Source URI changed from "https://artifacts.elastic.co/downloads/" to "https://artifacts.elastic.co/downloads/"
14:40:45.755
elastic_agent
[elastic_agent][info] Starting monitoring server with cfg &config.MonitoringConfig{Enabled:true, MonitorLogs:true, MonitorMetrics:true, MetricsPeriod:"", LogMetrics:true, HTTP:(*config.MonitoringHTTPConfig)(0xc001bc0f00), Namespace:"default", Pprof:(*config.PprofConfig)(nil), MonitorTraces:true, APM:config.APMConfig{Environment:"", APIKey:"", SecretToken:"", Hosts:[]string(nil), GlobalLabels:map[string]string(nil), TLS:config.APMTLS{SkipVerify:false, ServerCertificate:"", ServerCA:""}}, Diagnostics:config.Diagnostics{Uploader:config.Uploader{MaxRetries:10, InitDur:1000000000, MaxDur:600000000000}, Limit:config.Limit{Interval:60000000000, Burst:1}}}
14:40:45.755
elastic_agent
[elastic_agent][info] creating monitoring API with cfg api.Config{Enabled:true, Host:"http://localhost:6791", Port:6791, User:"", SecurityDescriptor:"", Timeout:5000000000}
14:40:45.756
elastic_agent
[elastic_agent][info] Starting stats endpoint
14:40:45.756
elastic_agent
[elastic_agent][info] Metrics endpoint listening on: 127.0.0.1:6791 (configured: http://localhost:6791)
14:40:45.777
elastic_agent
[elastic_agent][info] Updating running component model
14:40:46.123
elastic_agent
system/metrics-default
[elastic_agent][info] Spawned new component system/metrics-default: Starting: spawned pid '105212'
14:40:46.123
elastic_agent
system/metrics-default
[elastic_agent][info] Spawned new unit system/metrics-default: Starting: spawned pid '105212'
14:40:46.123
elastic_agent
system/metrics-default
[elastic_agent][info] Spawned new unit system/metrics-default-system/metrics-system-3afa3385-f28c-42b3-a2f2-66097d044cf6: Starting: spawned pid '105212'
14:40:46.428
elastic_agent
[elastic_agent][info] control checkin v2 protocol has chunking enabled
14:40:46.516
elastic_agent
system/metrics-default
[elastic_agent][info] Component state changed system/metrics-default (STARTING->HEALTHY): Healthy: communicating with pid '105212'
14:40:46.760
elastic_agent
audit/auditd-default
[elastic_agent][info] Spawned new component audit/auditd-default: Starting: spawned pid '105221'
14:40:46.760
elastic_agent
audit/auditd-default
[elastic_agent][info] Spawned new unit audit/auditd-default-audit/auditd-auditd-0a42fa72-91ea-452a-83ce-4f8d19cd3592: Starting: spawned pid '105221'
14:40:46.760
elastic_agent
audit/auditd-default
[elastic_agent][info] Spawned new unit audit/auditd-default: Starting: spawned pid '105221'
14:40:46.983
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Home path: [/opt/Elastic/Agent/data/elastic-agent-8.15.2-621bbc/components] Config path: [/opt/Elastic/Agent/data/elastic-agent-8.15.2-621bbc/components] Data path: [/opt/Elastic/Agent/data/elastic-agent-8.15.2-621bbc/run/audit/auditd-default] Logs path: [/opt/Elastic/Agent/data/elastic-agent-8.15.2-621bbc/components/logs]
14:40:46.988
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Beat ID: 06bc7aca-77f2-45a5-8992-ab905313f5c2
14:40:46.993
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Output reload is enabled, the beat will restart as needed on change of output config
14:40:46.993
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Set gc percentage to: 100
14:40:46.995
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] running under elastic-agent, per-beat lockfiles disabled
14:40:46.995
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Starting stats endpoint
14:40:46.996
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Syscall filter successfully installed
14:40:46.996
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Beat info
14:40:46.996
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Build info
14:40:46.996
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Go runtime info
14:40:46.998
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Host info
14:40:46.999
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Process info
14:40:46.999
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Setup Beat: auditbeat; Version: 8.15.2
14:40:47.000
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Metrics endpoint listening on: /opt/Elastic/Agent/data/tmp/3eljxlWKeJO3S9gwrrPPiNozl_k8bSCW.sock (configured: unix:///opt/Elastic/Agent/data/tmp/3eljxlWKeJO3S9gwrrPPiNozl_k8bSCW.sock)
14:40:47.001
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][error] add_cloud_metadata: received error failed requesting openstack metadata: Get "https://169.254.169.254/2009-04-04/meta-data/instance-id": dial tcp 169.254.169.254:443: connect: connection refused
14:40:47.002
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][error] add_cloud_metadata: received error failed with http status code 404
14:40:47.002
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][error] add_cloud_metadata: received error failed with http status code 404
14:40:47.002
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][error] add_cloud_metadata: received error failed with http status code 404
14:40:47.002
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][error] add_cloud_metadata: received error failed with http status code 404
14:40:47.003
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][error] SDK 2024/10/10 21:40:47 WARN falling back to IMDSv1: operation error ec2imds: getToken, http response error StatusCode: 405, request to EC2 IMDS failed
14:40:47.004
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][error] add_cloud_metadata: received error failed fetching EC2 Identity Document: operation error ec2imds: GetInstanceIdentityDocument, http response error StatusCode: 404, request to EC2 IMDS failed
14:40:47.005
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Output is configured through Central Management
14:40:47.008
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Beat name: csp-paulo-e2e-test-auditdmanager
14:40:47.008
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Starting metrics logging every 30s
14:40:47.008
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] auditbeat start running.
14:40:47.023
elastic_agent
[elastic_agent][info] control checkin v2 protocol has chunking enabled
14:40:47.024
elastic_agent
audit/auditd-default
[elastic_agent][info] Component state changed audit/auditd-default (STARTING->HEALTHY): Healthy: communicating with pid '105221'
14:40:47.028
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] BeatV2Manager.unitListen UnitChanged.ID(audit/auditd-default), UnitChanged.Type(added), UnitChanged.Trigger(4): added/feature_change_triggered
14:40:47.028
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] BeatV2Manager.unitListen UnitChanged.ID(audit/auditd-default-audit/auditd-auditd-0a42fa72-91ea-452a-83ce-4f8d19cd3592), UnitChanged.Type(added), UnitChanged.Trigger(4): added/feature_change_triggered
14:40:47.033
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] add_cloud_metadata: hosting provider type detected as gcp, metadata={"cloud":{"account":{"id":"elastic-security-dev"},"availability_zone":"us-east1-c","instance":{"id":"2987215839827295004","name":"csp-paulo-e2e-test-auditdmanager"},"machine":{"type":"e2-medium"},"project":{"id":"elastic-security-dev"},"provider":"gcp","region":"us-east1","service":{"name":"GCE"}}}
14:40:47.118
elastic_agent
log-default
[elastic_agent][info] Spawned new component log-default: Starting: spawned pid '105229'
14:40:47.119
elastic_agent
log-default
[elastic_agent][info] Spawned new unit log-default-logfile-system-3afa3385-f28c-42b3-a2f2-66097d044cf6: Starting: spawned pid '105229'
14:40:47.119
elastic_agent
log-default
[elastic_agent][info] Spawned new unit log-default: Starting: spawned pid '105229'
14:40:47.392
elastic_agent
[elastic_agent][info] control checkin v2 protocol has chunking enabled
14:40:47.393
elastic_agent
log-default
[elastic_agent][info] Component state changed log-default (STARTING->HEALTHY): Healthy: communicating with pid '105229'
14:40:47.439
elastic_agent
system/metrics-default
[elastic_agent][info] Unit state changed system/metrics-default (STARTING->HEALTHY): Healthy
14:40:47.496
elastic_agent
system/metrics-default
[elastic_agent][info] Unit state changed system/metrics-default-system/metrics-system-3afa3385-f28c-42b3-a2f2-66097d044cf6 (STARTING->HEALTHY): Healthy
14:40:48.029
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Applying performance preset 'balanced': {
  "bulk_max_size": 1600,
  "compression_level": 1,
  "idle_connection_timeout": "3s",
  "queue": {
    "mem": {
      "events": 3200,
      "flush": {
        "min_events": 1600,
        "timeout": "10s"
      }
    }
  },
  "worker": 1
}
14:40:48.030
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][warn] Performance preset 'balanced' overrides user setting for field 'bulk_max_size'
14:40:48.030
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] elasticsearch url: https://aa84255b4a5b437a86d024960ddcfe08.us-west2.gcp.elastic-cloud.com:443
14:40:48.031
elastic_agent
audit/auditd-default
[elastic_agent][info] Unit state changed audit/auditd-default (STARTING->HEALTHY): Healthy
14:40:48.033
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] auditd module is running as euid=0 on kernel=5.15.0-1067-gcp
14:40:48.038
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] socket_type=unicast will be used.
14:40:48.116
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] backfilled 111 processes
14:40:48.192
elastic_agent
[elastic_agent][info] control checkin v2 protocol has chunking enabled
14:40:48.403
elastic_agent
log-default
[elastic_agent][info] Unit state changed log-default (STARTING->HEALTHY): Healthy
14:40:48.435
elastic_agent
log-default
[elastic_agent][info] Unit state changed log-default-logfile-system-3afa3385-f28c-42b3-a2f2-66097d044cf6 (STARTING->HEALTHY): Healthy
14:40:48.679
elastic_agent
[elastic_agent][info] control checkin v2 protocol has chunking enabled
14:40:49.118
elastic_agent
[elastic_agent][info] control checkin v2 protocol has chunking enabled
14:40:56.879
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] backend=auto using ebpf
14:40:56.880
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Deleted 4 pre-existing audit rules.
14:40:56.881
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Successfully added 8 of 8 audit rules.
14:40:56.882
elastic_agent
audit/auditd-default
[elastic_agent][info] Unit state changed audit/auditd-default-audit/auditd-auditd-0a42fa72-91ea-452a-83ce-4f8d19cd3592 (STARTING->HEALTHY): Healthy
14:40:56.932
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] audit status from kernel at start
14:40:56.932
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Setting kernel backlog wait time to prevent backpressure propagating to the kernel.
14:41:06.936
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Connecting to backoff(elasticsearch(https://aa84255b4a5b437a86d024960ddcfe08.us-west2.gcp.elastic-cloud.com:443))
14:41:07.143
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Attempting to connect to Elasticsearch version 8.16.0-SNAPSHOT (default)
14:41:07.819
elastic_agent.auditbeat
audit/auditd-default
[elastic_agent.auditbeat][info] Connection to backoff(elasticsearch(https://aa84255b4a5b437a86d024960ddcfe08.us-west2.gcp.elastic-cloud.com:443)) established

cc @mjwolf

@mjwolf mjwolf left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

LGTM!

@opauloh
opauloh merged commit d6e8d56 into elastic:main Oct 11, 2024
@opauloh
opauloh deleted the auditd-manager/session_view branch October 11, 2024 00:35
@elastic-vault-github-plugin-prod

Copy link
Copy Markdown
Contributor

Package auditd_manager - 1.18.0 containing this change is available at https://epr.elastic.co/search?package=auditd_manager

harnish-crest-data pushed a commit to chavdaharnish/integrations that referenced this pull request Feb 4, 2025
* update doc

* update version and kibana minimum version

* add session_data to manifest

* update handlebars rules

* add changelog

* fixing event.category to array

* updating event category to allowed values

* adjusting indentation
harnish-crest-data pushed a commit to chavdaharnish/integrations that referenced this pull request Feb 5, 2025
* update doc

* update version and kibana minimum version

* add session_data to manifest

* update handlebars rules

* add changelog

* fixing event.category to array

* updating event category to allowed values

* adjusting indentation
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

enhancement New feature or request Integration:auditd_manager Auditd Manager Team:Cloud Security Cloud Security team [elastic/cloud-security-posture] Team:Security-Linux Platform Linux Platform Security team [elastic/sec-linux-platform]

Projects

None yet

Development

Successfully merging this pull request may close these issues.

5 participants