> For the complete documentation index, see [llms.txt](https://docs.enginsight.com/docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.enginsight.com/docs/knowledge-base/logging/wie-kann-ich-die-speicherzeiten-meiner-enginsight-logs-anpassen.md).

# Wie kann ich die Speicherzeiten meiner Enginsight Logs anpassen?

In Enginsight hast du die Möglichkeit, die Standard-Speicherzeiten (Time-to-Live; TTL) für bestimmte Logs individuell anzupassen. Im Folgenden zeigen wir dir, welche Schritte dafür nötig sind.

***

## Standard-Speicherzeiten

Enginsight Logs haben unterschiedliche Standard-Speicherzeiten.

### Speicherung in der Enginsight Datenbank

<table><thead><tr><th width="245.078125">Log</th><th width="240.7890625">Index-Name (Konfiguration)</th><th width="130.078125">Speicherzeit (Tage)</th><th width="135.421875">Speicherzeit (Sekunden)</th></tr></thead><tbody><tr><td>Audits (automatische Systemhärtung)</td><td>hostComplianceHardenings</td><td>30</td><td>2592000</td></tr><tr><td>Audits (Penetrationstests)</td><td>pentestAudits</td><td>90</td><td>7776000</td></tr><tr><td>Benutzer-Aktivitäten</td><td>history</td><td>180</td><td>15552000</td></tr><tr><td>Berichte / PDFs</td><td>reportsPDFs</td><td>365</td><td>31536000</td></tr><tr><td>Ereignisse (SIEM)</td><td>siemIncidents</td><td>90</td><td>7776000</td></tr><tr><td>Exporte (SIEM)</td><td>siemExports</td><td>30</td><td>2592000</td></tr><tr><td>File Integrity Monitoring / FIM (Hosts)</td><td>hostFimLogs</td><td>1</td><td>8640</td></tr><tr><td>Metriken (Endpunkte)</td><td>endpointWebsites</td><td>14</td><td>1209600</td></tr><tr><td>Metriken (Hosts)</td><td>hostMetrics</td><td>14</td><td>1209600</td></tr><tr><td>Netzwerkanomalien (Hosts)</td><td>hostNetworkAttacks</td><td>3</td><td>259200</td></tr><tr><td>Shield (Hosts)</td><td>shieldLogs</td><td>30</td><td>2592000</td></tr><tr><td>Systemereignisse (Hosts)</td><td>hostEvents</td><td>3</td><td>259200</td></tr></tbody></table>

### Speicherung auf dem SIEM Index Server

Die Speicherzeit für Logs auf dem SIEM Index Server, genauer gesagt in Apache Solr, beträgt für alle Organisationen standardmäßig 30 Tage.

***

## Anpassung der Speicherzeiten (ohne SIEM Index Server)

Alle Standard-Speicherzeiten **außer der Speicherzeiten auf dem SIEM Index Server** können über die **Enginsight Konfigurationsdatei** angepasst werden. Nimm dazu folgende Schritte vor:

{% stepper %}
{% step %}

### Konfigurationsdatei öffnen

1. Logge dich auf dem **Enginsight Applikationsserver** ein.
2. Öffne mit folgendem Befehl die Enginsight Konfigurationsdatei:

```
sudo nano /opt/enginsight/enterprise/conf/services/config.json
```

{% endstep %}

{% step %}

### Database-Abschnitt erweitern oder Werte anpassen

1. Navigiere in der Konfigurationsdatei zu folgendem Abschnitt:

```
"database": {
    "uriConnectionString": "%%MONGODB_URI%%"
  },
```

2. Erweitere den `database`-Abschnitt wie folgt und/oder passe bereits gesetzte TTLs an.

{% hint style="warning" %}
**Bitte beachte**: Die Speicherzeit bzw. TTL wird **in Sekunden** angegeben. Achte zudem darauf, **korrektes JSON** zu verwenden.
{% endhint %}

```
 "database": {
    "uriConnectionString": "%%MONGODB_URI%%",
    "indexes": {
      "siemIncidents": {
        "ttl": 7776000
      },
      "siemExports": {
        "ttl": 2592000
      },
      "shieldLogs": {
        "ttl": 2592000
      },
      "hostFimLogs": {
        "ttl": 86400
      },
      "pentestAudits": {
        "ttl": 7776000
      },
      "endpointWebsites": {
        "ttl": 1209600
      },
      "hostMetrics": {
        "ttl": 1209600
      },
      "hostEvents": {
        "ttl": 259200
      },
      "hostNetworkAttacks": {
        "ttl": 259200
      },
      "history": {
        "ttl": 15552000
      },
      "reportsPDFs": {
        "ttl": 31536000
      },
      "hostComplianceHardenings": {
        "ttl": 2592000
      }
   }
},
```

3. Speichere die Änderungen in der Konfigurationsdatei (**Strg** + **o**) und bestätige den Speicherprozess. Schließe die Datei (**Strg** + **x**).
   {% endstep %}

{% step %}

### Optional: JSON validieren

Achte bei deinen Anpassungen darauf, das JSON-Format korrekt zu verwenden. Wenn du dir unsicher bist, nutze ein JSON-Validierungs-Tool um zu überprüfen, ob die angepasste Konfigurationsdatei den Vorgaben der JSON-Syntax entspricht.
{% endstep %}

{% step %}

### Änderungen auf dem Applikationsserver übernehmen

Nun musst du das Setup-Skript für den Applikationsserver noch einmal ausführen, um die Konfigurationsänderungen zu übernehmen.

1. Navigiere dazu mit folgendem Befehl in das Enginsight Installationsverzeichnis:

```
cd /opt/enginsight/enterprise
```

2. Führe mit folgendem Befehl das Setup-Skript neu aus und bestätige alle Abfragen mit der **Enter**-Taste:

```
sudo ./setup.sh
```

{% endstep %}
{% endstepper %}

***

## Anpassung der Speicherzeiten auf dem SIEM Index Server

Die Speicherzeiten von Logs auf dem SIEM Index Server, genauer gesagt von **Apache Solr**, werden über die **Konfigurationsdatei der SIEM-Komponente Loggernaut** angepasst.&#x20;

{% hint style="success" icon="lightbulb" %}
Mehr Informationen, wie du die Speicherzeit deiner **Log-Backups** im SIEM anpasst, findest du in der Knowledge Base: [Wie kann ich im Enginsight SIEM die Speicherzeit meiner Log-Backups anpassen?](/docs/knowledge-base/siem/wie-kann-ich-im-enginsight-siem-die-speicherzeit-meiner-log-backups-anpassen.md)
{% endhint %}

Nimm folgende Schritte vor:

{% stepper %}
{% step %}

### Loggernaut-Konfigurationsdatei öffnen

1. Logge dich auf dem **SIEM Management Server** oder auf dem dedizierten Server ein, auf dem du die Enginsight SIEM Komponente Loggernaut installiert hast.
2. Öffne mit folgendem Befehl die **Loggernaut-Konfigurationsdatei**:

```
sudo nano /opt/enginsight/loggernaut/config.json
```

{% endstep %}

{% step %}

### Parameter `ttl` ergänzen und anpassen

1. Ergänze die Konfigurationsdatei um den Abschnitt `ttl`, falls dieser noch nicht vorhanden ist:

<pre><code>"api": {
    ...
},
"siem": {
    ...
},
<strong>"ttl": {
</strong><strong>    ...
</strong><strong>},
</strong></code></pre>

2. Passe nun den Parameter `ttl` für [alle Organisationen](#anpassung-fur-alle-organisationen), für [einzelne Organisationen](#anpassung-fur-einzelne-organisationen) oder für [alle Organisationen mit einzelnen Ausnahmen](#anpassung-fur-alle-organisationen-mit-ausnahmen-fur-einzelne-organisationen) an:

#### Anpassung für alle Organisationen

Gib die angepasste Speicherzeit für alle Organisationen wie folgt an:

<pre><code>"ttl": {
<strong>      "*": &#x3C;TTLinTagen>, 
</strong>},
</code></pre>

{% hint style="info" %}
Vergiss dabei nicht, `<TTLinTagen>` mit der Zeitdauer in Tagen, nach der die Logs automatisch gelöscht werden sollen, zu ersetzen.
{% endhint %}

#### Anpassung für einzelne Organisationen

Gib die angepasste Speicherzeit für einzelne Organisationen wie folgt an:

<pre><code>"ttl": {
<strong>      "&#x3C;OrganisationsID1>": &#x3C;TTLinTagen>,
</strong><strong>      "&#x3C;OrganisationsID2>": &#x3C;TTLinTagen>, 
</strong>},
</code></pre>

{% hint style="info" %}
Vergiss dabei nicht, `<OrganisationsID>` mit der ID der jeweiligen Organisation und `<TTLinTagen>` mit der Zeitdauer in Tagen, nach der die Logs automatisch gelöscht werden sollen, zu ersetzen.
{% endhint %}

#### Anpassung für alle Organisationen mit Ausnahmen für einzelne Organisationen

{% hint style="warning" %}
**Bitte beachte**: Angaben für einzelne Organisationen überschreiben immer die Angabe für alle Organisationen!
{% endhint %}

Gib die angepasste Speicherzeit für alle Organisationen mit Ausnahme einzelner Organisationen wie folgt an:

<pre><code>"ttl": {
<strong>      "*": &#x3C;TTLinTagen>,
</strong><strong>      "&#x3C;OrganisationsID1>": &#x3C;TTLinTagen>,
</strong><strong>      "&#x3C;OrganisationsID2>": &#x3C;TTLinTagen>, 
</strong> },
</code></pre>

{% hint style="info" %}
Vergiss dabei nicht, `<OrganisationsID>` mit der ID der jeweiligen Organisation und `<TTLinTagen>` mit der Zeitdauer in Tagen, nach der die Logs automatisch gelöscht werden sollen, zu ersetzen.
{% endhint %}
{% endstep %}

{% step %}

### Konfigurationsänderungen speichern

Speichere die Konfigurationsdatei (**Strg** + **o**) und bestätige den Speicherprozess. Schließe die Datei (**Strg** + **x**).
{% endstep %}

{% step %}

### Loggernaut neu starten

Starte den Loggernaut mit folgendem Befehl neu, um die Änderungen zu übernehmen:

```
sudo systemctl restart ngs-loggernaut
```

{% endstep %}
{% endstepper %}

***

## Weitere Ressourcen

**Knowledge Base**

* [Wie kann ich im Enginsight SIEM die Speicherzeit meiner Log-Backups anpassen?](/docs/knowledge-base/siem/wie-kann-ich-im-enginsight-siem-die-speicherzeit-meiner-log-backups-anpassen.md)

***
