For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?

In Enginsight hast du die Möglichkeit, die Standard-Speicherzeiten (Time-to-Live; TTL) für bestimmte Logs individuell anzupassen. Im Folgenden zeigen wir dir, welche Schritte dafür nötig sind.


Standard-Speicherzeiten

Enginsight Logs haben unterschiedliche Standard-Speicherzeiten.

Speicherung in der Enginsight Datenbank

Log
Index-Name (Konfiguration)
Speicherzeit (Tage)
Speicherzeit (Sekunden)

Audits (automatische Systemhärtung)

hostComplianceHardenings

30

2592000

Audits (Penetrationstests)

pentestAudits

90

7776000

Benutzer-Aktivitäten

history

180

15552000

Berichte / PDFs

reportsPDFs

365

31536000

Ereignisse (SIEM)

siemIncidents

90

7776000

Exporte (SIEM)

siemExports

30

2592000

File Integrity Monitoring / FIM (Hosts)

hostFimLogs

1

8640

Metriken (Endpunkte)

endpointWebsites

14

1209600

Metriken (Hosts)

hostMetrics

14

1209600

Netzwerkanomalien (Hosts)

hostNetworkAttacks

3

259200

Shield (Hosts)

shieldLogs

30

2592000

Systemereignisse (Hosts)

hostEvents

3

259200

Speicherung auf dem SIEM Index Server

Die Speicherzeit für Logs auf dem SIEM Index Server, genauer gesagt in Apache Solr, beträgt für alle Organisationen standardmäßig 30 Tage.


Anpassung der Speicherzeiten (ohne SIEM Index Server)

Alle Standard-Speicherzeiten außer der Speicherzeiten auf dem SIEM Index Server können über die Enginsight Konfigurationsdatei angepasst werden. Nimm dazu folgende Schritte vor:

1

Konfigurationsdatei öffnen

  1. Logge dich auf dem Enginsight Applikationsserver ein.

  2. Öffne mit folgendem Befehl die Enginsight Konfigurationsdatei:

2

Database-Abschnitt erweitern oder Werte anpassen

  1. Navigiere in der Konfigurationsdatei zu folgendem Abschnitt:

  1. Erweitere den database-Abschnitt wie folgt und/oder passe bereits gesetzte TTLs an.

  1. Speichere die Änderungen in der Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

3

Optional: JSON validieren

Achte bei deinen Anpassungen darauf, das JSON-Format korrekt zu verwenden. Wenn du dir unsicher bist, nutze ein JSON-Validierungs-Tool um zu überprüfen, ob die angepasste Konfigurationsdatei den Vorgaben der JSON-Syntax entspricht.

4

Änderungen auf dem Applikationsserver übernehmen

Nun musst du das Setup-Skript für den Applikationsserver noch einmal ausführen, um die Konfigurationsänderungen zu übernehmen.

  1. Navigiere dazu mit folgendem Befehl in das Enginsight Installationsverzeichnis:

  1. Führe mit folgendem Befehl das Setup-Skript neu aus und bestätige alle Abfragen mit der Enter-Taste:


Anpassung der Speicherzeiten auf dem SIEM Index Server

Die Speicherzeiten von Logs auf dem SIEM Index Server, genauer gesagt von Apache Solr, werden über die Konfigurationsdatei der SIEM-Komponente Loggernaut angepasst.

lightbulb

Nimm folgende Schritte vor:

1

Loggernaut-Konfigurationsdatei öffnen

  1. Logge dich auf dem SIEM Management Server oder auf dem dedizierten Server ein, auf dem du die Enginsight SIEM Komponente Loggernaut installiert hast.

  2. Öffne mit folgendem Befehl die Loggernaut-Konfigurationsdatei:

2

Parameter ttl ergänzen und anpassen

  1. Ergänze die Konfigurationsdatei um den Abschnitt ttl, falls dieser noch nicht vorhanden ist:

Anpassung für alle Organisationen

Gib die angepasste Speicherzeit für alle Organisationen wie folgt an:

Vergiss dabei nicht, <TTLinTagen> mit der Zeitdauer in Tagen, nach der die Logs automatisch gelöscht werden sollen, zu ersetzen.

Anpassung für einzelne Organisationen

Gib die angepasste Speicherzeit für einzelne Organisationen wie folgt an:

Vergiss dabei nicht, <OrganisationsID> mit der ID der jeweiligen Organisation und <TTLinTagen> mit der Zeitdauer in Tagen, nach der die Logs automatisch gelöscht werden sollen, zu ersetzen.

Anpassung für alle Organisationen mit Ausnahmen für einzelne Organisationen

Gib die angepasste Speicherzeit für alle Organisationen mit Ausnahme einzelner Organisationen wie folgt an:

Vergiss dabei nicht, <OrganisationsID> mit der ID der jeweiligen Organisation und <TTLinTagen> mit der Zeitdauer in Tagen, nach der die Logs automatisch gelöscht werden sollen, zu ersetzen.

3

Konfigurationsänderungen speichern

Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

4

Loggernaut neu starten

Starte den Loggernaut mit folgendem Befehl neu, um die Änderungen zu übernehmen:


Weitere Ressourcen

Knowledge Base


Zuletzt aktualisiert

War das hilfreich?