eBPF文件安全数据

简介

input_file_security插件可以实现利用ebpf探针采集文件安全相关动作。

版本

Beta

版本说明

  • 推荐版本:LoongCollector v3.1.6 及以上

配置参数

参数

类型

是否必填

默认值

说明

Type

string

/

插件类型。固定为input_file_security

ProbeConfig

object

ProbeConfig 包含默认为空的 Filter

ProbeConfig 内部包含 Filter,Filter 内部是或的关系

ProbeConfig.FilePathFilter

[]string

文件路径前缀过滤器,按照白名单模式运行,不填表示不进行过滤

输出格式

字段
类型
说明

call_name

string

系统调用函数名。可选值:read(文件读取操作)、write(文件写入操作)、security_file_permission(文件权限变更相关操作)、security_path_truncate(文件截断)、security_mmap_file:文件被内存映射等

file.path

string

文件完整路径

其他字段参见 input_process_security 插件

样例

采集文件安全事件

  • 输入

  • 采集配置

  • 输出

Last updated