Почему sysmon уже ответили. А для linux-систем можно использовать auditd или также sysmon. Если Вам нужно отправлять события в Elastic или SIEM, можете использовать beat и logstash, или syslog
Был ли опыт отправки событий в siem? Насколько подробное логирование, можем ли понять почему письмо попало(не попало в спам), логируется ли помещение письма в карантины?
Может ли извлекать вложения из eml для анализа?
Добрый день! fluentd не сталкивался, а в elk с помощью winlogbeat отправлял
Нужно же знать мат.часть)
А список утилит, можно приглядеть тут
Странно
Почему sysmon уже ответили. А для linux-систем можно использовать auditd или также sysmon. Если Вам нужно отправлять события в Elastic или SIEM, можете использовать beat и logstash, или syslog
Был ли опыт отправки событий в siem? Насколько подробное логирование, можем ли понять почему письмо попало(не попало в спам), логируется ли помещение письма в карантины?