Skip to content

Latest commit

History

5 Commits

Folders and files

NameName
Last commit message
Last commit date

Repository files navigation

Labs — 516 Auditoria de Logs

Ambiente de laboratório baseado em Vagrant + VirtualBox.


Arquitetura de VMs

VMIPRAMFerramentas
containers172.16.0.302 GBDocker, Fluent Bit, auditd, Python3
graylog172.16.0.103 GBMongoDB 8.0, OpenSearch 2.x, Graylog 7.1
opensearch172.16.0.203 GBOpenSearch 2 + Dashboards (Docker)

Importante: nunca suba as três VMs ao mesmo tempo em um computador com 8 GB de RAM. Use graylog e containers juntas ouopensearch e containers juntas.


Qual VM usar em cada módulo

MóduloConteúdoVM(s) necessária(s)
01rsyslog, journald, logrotatecontainers
02auditd, ausearch, aureportcontainers
03Graylog (instalação e configuração)graylog
04OpenSearch + Dashboards + ISMopensearch
05Docker logging, Fluent Bitcontainers + graylogoucontainers + opensearch
06Logs na nuvem (GCP)— (conta GCP do aluno)
07Análise de logs com IAcontainers (+ graylog ou opensearch para LABs avançados)

Pré-requisitos

  • VirtualBox 7.x
  • Vagrant 2.3+
  • 8 GB de RAM (mínimo) — nunca rode as 3 VMs simultaneamente
  • Conexão com a internet durante o primeiro vagrant up (download de pacotes)

Comandos essenciais

Subir VMs

# Subir apenas uma VM (recomendado para economia de RAM)
vagrant up containers
vagrant up graylog
vagrant up opensearch
# Subir duas juntas (para labs que integram ferramentas)
vagrant up containers graylog
vagrant up containers opensearch

Acessar uma VM

vagrant ssh containers
vagrant ssh graylog
vagrant ssh opensearch

Desligar VMs

# Desligar todas
vagrant halt
# Desligar apenas uma
vagrant halt containers

Destruir e recriar

# Destruir todas (libera disco)
vagrant destroy -f
# Destruir apenas uma
vagrant destroy -f graylog

Status

vagrant status

Detalhes de cada VM

VM: containers (172.16.0.30)

Usada nos labs 01, 02, 05 e 07.

Serviços instalados:

  • docker — ativo e iniciando com o sistema
  • fluent-bit — instalado mas não iniciado (configurado em cada lab)
  • auditd — ativo com regras básicas pré-carregadas

Scripts disponíveis em /home/vagrant/:

  • analisa-arquivo.py — analisa logs locais com IA
  • analisa-graylog.py — busca logs no Graylog e analisa com IA
  • analisa-opensearch.py — busca logs no OpenSearch e analisa com IA
  • simula-incidente.sh — gera eventos de segurança para o LAB 7.4

Portas:

  • Nenhuma porta encaminhada para o host (acesso via vagrant ssh containers)

VM: graylog (172.16.0.10)

Usada nos labs 03, 05 (GELF) e 07.

Serviços instalados (nativo, sem Docker):

  • mongod — MongoDB 8.0
  • opensearch — OpenSearch 2.x (security desabilitado, single-node)
  • graylog-server — Graylog Server 7.1

Primeiro acesso:

  1. Acesse http://localhost:9000 no navegador do host
  2. Login direto: admin / 4Linux@516!

Portas encaminhadas:

  • 9000 → Graylog Web UI
  • 5044 → Beats input (se configurado)
  • 12201/udp → GELF input (para containers)

VM: opensearch (172.16.0.20)

Usada nos labs 04, 05 (Fluent Bit → OpenSearch) e 07.

Serviços (via Docker Compose em /opt/opensearch/):

  • opensearch — OpenSearch 2.x (sem TLS, para fins didáticos)
  • opensearch-dashboards — interface web

Comandos úteis dentro da VM:

# Ver statuscd /opt/opensearch && docker compose ps
# Ver logscd /opt/opensearch && docker compose logs -f
# Reiniciarcd /opt/opensearch && docker compose restart

Portas encaminhadas:

  • 9200 → OpenSearch REST API
  • 5601 → OpenSearch Dashboards

Configuração de chave de API — Lab 07

O Lab 07 usa a API do OpenRouter para análise de logs com IA.

  1. Crie uma conta gratuita em openrouter.ai
  2. Gere uma chave de API (Free tier disponível)
  3. Dentro da VM containers, exporte a chave:
export OPENROUTER_API_KEY="sk-or-v1-xxxxxxxxxxxxxxxxxxxxxxxx"

Para persistir entre sessões:

echo'export OPENROUTER_API_KEY="sk-or-v1-xxx"'>>~/.bashrc
source~/.bashrc

Estrutura do diretório labs/

labs/
├── Vagrantfile # Definição das 3 VMs
├── README.md # Este arquivo
├── provision/
│ ├── containers.sh # Provisionamento da VM containers
│ ├── graylog.sh # Provisionamento da VM graylog
│ └── opensearch.sh # Provisionamento da VM opensearch
├── opensearch/
│ └── docker-compose.yml # Stack OpenSearch + Dashboards
├── lab-07/
│ ├── analisa-arquivo.py # Script: análise de arquivo local com IA
│ ├── analisa-graylog.py # Script: busca no Graylog + IA
│ └── analisa-opensearch.py # Script: busca no OpenSearch + IA
└── scripts/
└── simula-incidente.sh # Gerador de eventos de segurança (LAB 7.4)

About

No description, website, or topics provided.

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages