For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie kann ich im Enginsight SIEM ein externes Backup meiner Roh-Logs erstellen?

Die Enginsight SIEM-Komponente Loggernaut unterstützt aktuell zwei Backup-Strategien für die automatisierte Sicherung von Roh-Logs außerhalb der lokalen Speicherung auf dem SIEM Management Server:

  • SFTP-Backup: Die Roh-Logs werden zusätzlich zur lokalen Speicherung auf dem SIEM Management Server auf einem SFTP (Secure File Transfer Protocol)-Server gespeichert.

  • S3-Backup: Die Roh-Logs werden zusätzlich zur lokalen Speicherung auf dem SIEM Management Server auf Amazon S3 gespeichert.


SFTP-Backup (ohne Verschlüsselung)

Speichere die Roh-Logs zusätzlich zur lokalen Speicherung auf dem SIEM Management Server auf einem SFTP-Server.

Nimm dazu folgende Schritte vor:

1

Loggernaut-Konfigurationsdatei öffnen

  1. Logge dich auf dem SIEM Management Server oder auf dem dedizierten Server ein, auf dem du die Enginsight SIEM Komponente Loggernaut installiert hast.

  2. Öffne mit folgendem Befehl die Loggernaut-Konfigurationsdatei:

sudo nano /opt/enginsight/loggernaut/config.json
  1. Navigiere zum Abschnitt backup:

{    
    "api": {...},
    "siem": {...},
    ...,
    "backup": {
        "strategy": "",
        ...
        }
}
2

Parameter strategy anpassen

Passe den Parameter strategy an. Dieser legt fest, wie der Loggernaut mit Backups umgeht.

Folgende Werte stehen zur Verfügung:

Wert
Beschreibung

local

Roh-Logs werden ausschließlich lokal auf dem SIEM Management Server gespeichert.

remove

Roh-Logs werden nach Ablauf der Log-Speicherzeit (TTL; Time-to-Live) gelöscht.

sftp

Roh-Logs werden zusätzlich zur Speicherung auf dem SIEM Management Server an einen SFTP-Server übertragen.

s3

Roh-Logs werden zusätzlich zur Speicherung auf dem SIEM Management Server an einen Amazon S3-Speicher übertragen.

Setze den Parameter wie folgt:

"backup": {
        "strategy": "sftp",
        ...
        }
3

Parameter sftp anpassen

Passe den Parameter sftp inklusive SFTP-spezifischer Felder und SSH-Zugangsdaten an.

SFTP-spezifische Felder

Gib für die markierten SFTP-spezifischen Parameter entsprechende Werte an.

"backup": {
        "strategy": "sftp",
        "sftp": {
            "permissions": "",
            "remoteDirectory": "",
            "keepLocalCopy": ,
            "ssh": {
            ...
            }
        }
    }
Parameter
Beschreibung

permissions

Lege Berechtigungen für Log-Dateien im Unix-Stil fest.

Um bspw. allen Benutzern Lese- und Schreibzugriff zu gewähren, gib als Wert 0666 ein.

remoteDirectory

Gib den Pfad zum Zielverzeichnis auf dem SFTP-Server an, in dem die Log-Backups gespeichert werden sollen.

keepLocalCopy

Lege fest, was mit den Ursprungs-Logs geschehen soll, nachdem die TTL überschritten wurde. Folgende Werte stehen zur Verfügung:

  • false : Alle Logs, deren TTL überschritten wurde, werden lokal auf dem SIEM Management Server gelöscht, sobald sie auf den SFTP-Server übertragen wurden.

  • true: Eine Kopie der Logs bleibt lokal auf dem SIEM Management Server erhalten, auch wenn die TTL bereits überschritten wurde.

SSH-Zugangsdaten (sftp.ssh)

Gib für die markierten ssh-Parameter entsprechende Werte an.

"backup": {
        "strategy": "sftp",
        "sftp": {
            "permissions": "",
            "remoteDirectory": "",
            "keepLocalCopy": ,
            "ssh": {
                "username": "",
                "password": "",
                "ip": "",
                "port": "",
                "privateKeyPath": "",
                "privateKeyPassphrase": "",
                "knownHostsPath": ""
            }
        }
    }
Parameter
Beschreibung

username

Gib den Benutzernamen für die SSH-Verbindung zum SFTP-Server an.

password

Gib das Passwort für die SSH-Verbindung zum SFTP-Server an.

Dieses Feld kann leer gelassen werden, wenn du einen SSH-Schlüssel verwendest.

ip

Gib die IP-Adresse des SFTP-Servers an.

port

Gib den Port für die SSH-Verbindung an.

Wenn du dieses Feld leer lässt, wird standardmäßig SSH-Port 22 genutzt.

privateKeyPath

Gib den Pfad zum privaten SSH-Schlüssel an.

Dieses Feld kann leer gelassen werden, wenn du Benutzername und Passwort zur Authentifizierung verwendest.

privateKeyPassphrase

Gib das Passwort für den privaten SSH-Schlüssel an, falls dieser verschlüsselt ist.

Dieses Feld kann leer gelassen werden, wenn du Benutzername und Passwort oder einen unverschlüsselten privaten SSH-Schlüssel zur Authentifizierung verwendest.

knownHostsPath

Gib den Pfad zur SSH-Datei known_hosts zur Verifikation des SFTP-Servers an.

Wenn du dieses Feld leer lässt, entfällt die Host-Prüfung und es wird angenommen, dass der korrekte SFTP-Server angegeben wurde.

4

Konfigurationsänderungen speichern

Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

5

Loggernaut neu starten

Starte den Loggernaut mit folgendem Befehl neu, um die Änderungen zu übernehmen:

sudo systemctl restart ngs-loggernaut

S3-Backup (ohne Verschlüsselung)

Speichere die Roh-Logs zusätzlich zur lokalen Speicherung auf dem SIEM Management Server auf Amazon S3.

Nimm dazu folgende Schritte vor:

1

Loggernaut-Konfigurationsdatei öffnen

  1. Logge dich auf dem SIEM Management Server oder auf dem dedizierten Server ein, auf dem du die Enginsight SIEM Komponente Loggernaut installiert hast.

  2. Öffne mit folgendem Befehl die Loggernaut-Konfigurationsdatei:

sudo nano /opt/enginsight/loggernaut/config.json
  1. Navigiere zum Abschnitt backup:

{    
    "api": {...},
    "siem": {...},
    ...,
    "backup": {
        "strategy": "",
        ...
        }
}
2

Parameter strategy anpassen

Passe den Parameter strategy an. Dieser legt fest, wie der Loggernaut mit Backups umgeht.

Folgende Werte stehen zur Verfügung:

Wert
Beschreibung

local

Roh-Logs werden ausschließlich lokal auf dem SIEM Management Server gespeichert.

remove

Roh-Logs werden nach Ablauf der Log-Speicherzeit (TTL; Time-to-Live) gelöscht.

sftp

Roh-Logs werden zusätzlich zur Speicherung auf dem SIEM Management Server an einen SFTP-Server übertragen.

s3

Roh-Logs werden zusätzlich zur Speicherung auf dem SIEM Management Server an einen Amazon S3-Speicher übertragen.

Setze den Parameter wie folgt:

"backup": {
        "strategy": "s3",
        ...
        }
3

Parameter s3 anpassen

Gib für die markierten S3-spezifischen Parameter entsprechende Werte an.

"backup": {
    "strategy": "s3",
    "s3": {
      "endpoint": "",
      "accessKeyId": "",
      "accessKeySecret": "",
      "bucketPrefix": "",
      "region": "",
      "keepLocalCopy": 
    }
  }
Parameter
Beschreibung

endpoint

Gib den Pfad zum Speicherort an.

Der Pfad kann je nach Anbieter variieren, nutzt aber meist folgendes Schema: <Region>.s3.<HostingProvider>.com

accessKeyId

Gib die ID des Zugriffsschlüssels für den API-Zugriff an.

accessKeySecret

Gib das Zugriffsschlüssel-Geheimnis für den API-Zugriff an.

bucketPrefix

Amazon S3-Bucket-Namen nutzen folgendes Schema: <BucketPrefix>-<OrganisationsID> Gib als bucketPrefix also den vorderen Teil des Namens deines S3-Buckets, der vor deiner Organisations-ID steht, an.

region

Gib die AWS-Region des Speicherdienstes an.

keepLocalCopy

Lege fest, was mit den Ursprungs-Logs geschehen soll, nachdem die TTL überschritten wurde. Folgende Werte stehen zur Verfügung:

  • false : Alle Logs, deren TTL überschritten wurde, werden lokal auf dem SIEM Management Server gelöscht, sobald sie in den S3-Speicher übertragen wurden.

  • true: Eine Kopie der Logs bleibt lokal auf dem SIEM Management Server erhalten, auch wenn die TTL bereits überschritten wurde.

4

Konfigurationsänderungen speichern

Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

5

Loggernaut neu starten

Starte den Loggernaut mit folgendem Befehl neu, um die Änderungen zu übernehmen:

sudo systemctl restart ngs-loggernaut

Backup mit Verschlüsselung

Du kannst deine Backups optional verschlüsseln. Der Loggernaut unterstützt aktuell ausschließlich das AGE-Verschlüsselungsverfahren.

Bitte beachte: Alle Organisationen auf einer SIEM-Instanz verwenden denselben AGE-Public-Key zur Verschlüsselung. Es gibt keine organisationsspezifische Schlüsselkonfiguration.

Nimm folgende Schritte vor:

1

AGE-Schlüsselpaar erzeugen

  1. Logge dich auf dem SIEM Management Server oder auf dem dedizierten Server ein, auf dem du die Enginsight SIEM Komponente Loggernaut installiert hast.

  2. Erzeuge mit folgendem Befehl das benötigte AGE-Schlüsselpaar:

Ein gültiger AGE Public Key beginnt immer mit age und enthält nur Zeichen aus [a-z0-9]. Beispiel: age1ms3c0gmdxakx3lxzlp422g78lju4pmrse0rp6jl8lpu696yvea7qttzsl0

2

Loggernaut-Konfigurationsdatei öffnen

  1. Öffne mit folgendem Befehl die Loggernaut-Konfigurationsdatei:

  1. Navigiere zum Abschnitt backup:

3

Parameter encryption hinzufügen

Füge der Konfiguration den Parameter encryption wie in den markierten Zeilen gezeigt hinzu und ergänze die entsprechenden Werte.

Parameter
Beschreibung

package

Lege fest, ob du eine Verschlüsselung verwenden oder sie explizit deaktivieren möchtest. Folgende Werte stehen zur Verfügung:

  • "age" : Eine AGE-Verschlüsselung wird verwendet.

  • "none" : Die Verschlüsselung wird explizit deaktiviert.

publickey

Gib den zuvor erzeugten AGE-Public-Key an.

Ein gültiger AGE Public Key beginnt immer mit age und enthält nur Zeichen aus [a-z0-9]. Beispiel: age1ms3c0gmdxakx3lxzlp422g78lju4pmrse0rp6jl8lpu696yvea7qttzsl0

4

Konfigurationsänderungen speichern

Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

5

Loggernaut neu starten

Starte den Loggernaut mit folgendem Befehl neu, um die Änderungen zu übernehmen:


Zuletzt aktualisiert

War das hilfreich?