For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie kann ich im Enginsight SIEM die Speicherzeit meiner Log-Backups anpassen?

Du kannst die Speicherzeit (Time-to-Live; TTL) von Log-Backups in der Enginsight Komponente Loggernaut für alle Organisationen oder für jede von dir verwaltete Organisation separat konfigurieren.

lightbulb

Nimm folgende Schritte vor:

1

Loggernaut-Konfigurationsdatei öffnen

  1. Logge dich auf dem SIEM Management Server oder auf dem dedizierten Server ein, auf dem du die Enginsight SIEM Komponente Loggernaut installiert hast.

  2. Öffne mit folgendem Befehl die Loggernaut-Konfigurationsdatei:

sudo nano /opt/enginsight/loggernaut/config.json
  1. Navigiere zum Abschnitt backup:

{    
    "api": {...},
    "siem": {...},
    ...,
    "backup": {
        "strategy": "",
        ...
        }
}
2

Optional: Parameter strategy anpassen

Passe optional den Parameter strategy an. Dieser legt fest, wie der Loggernaut mit Backups umgeht.

Setze den Parameter wie folgt, wenn du kein externes Backup konfigurierst und möchtest, dass Roh-Logs nach Ablauf der Log-TTL gelöscht werden:

"backup": {
        "strategy": "remove",
        ...
        }
lightbulb
3

Parameter ttl ergänzen

Passe nun den Parameter ttl für alle Organisationen, für einzelne Organisationen oder für alle Organisationen mit einzelnen Ausnahmen an.

Anpassung für alle Organisationen

Ergänze den Abschnitt backup um die dunkelgrau hinterlegten Parameter und Werte:

"backup": {
    "strategy": "",
    "ttl": {
      "*": <TTLinTagen>, 
    }
  }

Vergiss dabei nicht, <TTLinTagen> mit der Zeitdauer in Tagen, nach der die Log-Backups automatisch gelöscht werden sollen, zu ersetzen.

Anpassung für einzelne Organisationen

Ergänze den Abschnitt backup um die dunkelgrau hinterlegten Parameter und Werte:

"backup": {
    "strategy": "",
    "ttl": {
      "<OrganisationsID1>": <TTLinTagen>,
      "<OrganisationsID2>": <TTLinTagen>, 
    }
  }

Vergiss dabei nicht, <OrganisationsID> mit der ID der jeweiligen Organisation und <TTLinTagen> mit der Zeitdauer in Tagen, nach der die Log-Backups automatisch gelöscht werden sollen, zu ersetzen.

Anpassung für alle Organisationen mit Ausnahmen für einzelne Organisationen

Ergänze den Abschnitt backup um die dunkelgrau hinterlegten Parameter und Werte:

"backup": {
    "strategy": "",
    "ttl": {
      "*": <TTLinTagen>,
      "<OrganisationsID1>": <TTLinTagen>,
      "<OrganisationsID2>": <TTLinTagen>, 
    }
  }

Vergiss dabei nicht, <OrganisationsID> mit der ID der jeweiligen Organisation und <TTLinTagen> mit der Zeitdauer in Tagen, nach der die Log-Backups automatisch gelöscht werden sollen, zu ersetzen.

4

Konfigurationsänderungen speichern

Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

5

Loggernaut neu starten

Starte den Loggernaut mit folgendem Befehl neu, um die Änderungen zu übernehmen:

sudo systemctl restart ngs-loggernaut

Weitere Ressourcen

Knowledge Base


Zuletzt aktualisiert

War das hilfreich?