Skip to content

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

5 Commits
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

Labs — 516 Auditoria de Logs

Ambiente de laboratório baseado em Vagrant + VirtualBox.


Arquitetura de VMs

VM IP RAM Ferramentas
containers 172.16.0.30 2 GB Docker, Fluent Bit, auditd, Python3
graylog 172.16.0.10 3 GB MongoDB 8.0, OpenSearch 2.x, Graylog 7.1
opensearch 172.16.0.20 3 GB OpenSearch 2 + Dashboards (Docker)

Importante: nunca suba as três VMs ao mesmo tempo em um computador com 8 GB de RAM. Use graylog e containers juntas ou opensearch e containers juntas.


Qual VM usar em cada módulo

Módulo Conteúdo VM(s) necessária(s)
01 rsyslog, journald, logrotate containers
02 auditd, ausearch, aureport containers
03 Graylog (instalação e configuração) graylog
04 OpenSearch + Dashboards + ISM opensearch
05 Docker logging, Fluent Bit containers + graylog ou containers + opensearch
06 Logs na nuvem (GCP) — (conta GCP do aluno)
07 Análise de logs com IA containers (+ graylog ou opensearch para LABs avançados)

Pré-requisitos

  • VirtualBox 7.x
  • Vagrant 2.3+
  • 8 GB de RAM (mínimo) — nunca rode as 3 VMs simultaneamente
  • Conexão com a internet durante o primeiro vagrant up (download de pacotes)

Comandos essenciais

Subir VMs

# Subir apenas uma VM (recomendado para economia de RAM)
vagrant up containers
vagrant up graylog
vagrant up opensearch

# Subir duas juntas (para labs que integram ferramentas)
vagrant up containers graylog
vagrant up containers opensearch

Acessar uma VM

vagrant ssh containers
vagrant ssh graylog
vagrant ssh opensearch

Desligar VMs

# Desligar todas
vagrant halt

# Desligar apenas uma
vagrant halt containers

Destruir e recriar

# Destruir todas (libera disco)
vagrant destroy -f

# Destruir apenas uma
vagrant destroy -f graylog

Status

vagrant status

Detalhes de cada VM

VM: containers (172.16.0.30)

Usada nos labs 01, 02, 05 e 07.

Serviços instalados:

  • docker — ativo e iniciando com o sistema
  • fluent-bit — instalado mas não iniciado (configurado em cada lab)
  • auditd — ativo com regras básicas pré-carregadas

Scripts disponíveis em /home/vagrant/:

  • analisa-arquivo.py — analisa logs locais com IA
  • analisa-graylog.py — busca logs no Graylog e analisa com IA
  • analisa-opensearch.py — busca logs no OpenSearch e analisa com IA
  • simula-incidente.sh — gera eventos de segurança para o LAB 7.4

Portas:

  • Nenhuma porta encaminhada para o host (acesso via vagrant ssh containers)

VM: graylog (172.16.0.10)

Usada nos labs 03, 05 (GELF) e 07.

Serviços instalados (nativo, sem Docker):

  • mongod — MongoDB 8.0
  • opensearch — OpenSearch 2.x (security desabilitado, single-node)
  • graylog-server — Graylog Server 7.1

Primeiro acesso:

  1. Acesse http://localhost:9000 no navegador do host
  2. Login direto: admin / 4Linux@516!

Portas encaminhadas:

  • 9000 → Graylog Web UI
  • 5044 → Beats input (se configurado)
  • 12201/udp → GELF input (para containers)

VM: opensearch (172.16.0.20)

Usada nos labs 04, 05 (Fluent Bit → OpenSearch) e 07.

Serviços (via Docker Compose em /opt/opensearch/):

  • opensearch — OpenSearch 2.x (sem TLS, para fins didáticos)
  • opensearch-dashboards — interface web

Comandos úteis dentro da VM:

# Ver status
cd /opt/opensearch && docker compose ps

# Ver logs
cd /opt/opensearch && docker compose logs -f

# Reiniciar
cd /opt/opensearch && docker compose restart

Portas encaminhadas:

  • 9200 → OpenSearch REST API
  • 5601 → OpenSearch Dashboards

Configuração de chave de API — Lab 07

O Lab 07 usa a API do OpenRouter para análise de logs com IA.

  1. Crie uma conta gratuita em openrouter.ai
  2. Gere uma chave de API (Free tier disponível)
  3. Dentro da VM containers, exporte a chave:
export OPENROUTER_API_KEY="sk-or-v1-xxxxxxxxxxxxxxxxxxxxxxxx"

Para persistir entre sessões:

echo 'export OPENROUTER_API_KEY="sk-or-v1-xxx"' >> ~/.bashrc
source ~/.bashrc

Estrutura do diretório labs/

labs/
├── Vagrantfile                  # Definição das 3 VMs
├── README.md                    # Este arquivo
├── provision/
│   ├── containers.sh            # Provisionamento da VM containers
│   ├── graylog.sh               # Provisionamento da VM graylog
│   └── opensearch.sh            # Provisionamento da VM opensearch
├── opensearch/
│   └── docker-compose.yml       # Stack OpenSearch + Dashboards
├── lab-07/
│   ├── analisa-arquivo.py       # Script: análise de arquivo local com IA
│   ├── analisa-graylog.py       # Script: busca no Graylog + IA
│   └── analisa-opensearch.py    # Script: busca no OpenSearch + IA
└── scripts/
    └── simula-incidente.sh      # Gerador de eventos de segurança (LAB 7.4)

About

No description, website, or topics provided.

Resources

Stars

Watchers

Forks

Releases

Packages

Contributors

Languages