Auditoria de logon de usuários do Active Directory com Elasticsearch e Grafana

Algo muito comum que normalmente nos pedem é a possibilidade de conhecer os logons e outras informações interessantes que um usuário pode gerar. Neste post vamos ver como visualizar dados tão interessantes quanto: Quando é que iniciaram sessão, Quando encerraram a sessão, Tentativas de login incorretas, Quando um computador foi bloqueado, ou desbloqueado, ou quando o protetor de tela tropeçou ou foi desativado…

Redirecionando eventos do Visualizador de Eventos de computadores Windows para o Elasticsearch com o Winlogbeat e visualizando com o Grafana

Nada mau, uma vez que já configuramos nossa plataforma com o Elasticsearch, Logstash e Kibana, Neste primeiro post, vamos analisar os eventos do Visualizador de Eventos de nossos computadores Windows usando o Winlogbeat! Instalaremos o agente pequeno e enviaremos os eventos que decidirmos para o Logstash processar e armazenar no Elasticsearch, e então vamos visualizá-los com o Grafana!