For the complete documentation index, see llms.txt. This page is also available as Markdown.

Wie kann ich in Enginsight per Geosplitting SIEM-Cluster für Unterorganisationen erstellen?

Die Einrichtung von SIEM-Clustern per Geosplitting ermöglicht es einer Hauptorganisation, die das Enginsight SIEM nutzt, für jede verwaltete Unterorganisation eine eigene SIEM-Instanz zu erstellen.

Dies beschränkt den Zugriff einer Unterorganisation auf ausschließlich diejenigen SIEM-Daten, die sie selbst betreffen und hilft dabei, durch das SIEM erzeugte Last zu verteilen. Es ist auch möglich, mehrere Unterorganisationen einer SIEM-Instanz zuzuordnen.

Nimm folgende Schritte vor, um ein SIEM-Cluster für ausgewählte Unterorganisationen einzurichten:

1

Installiere einen neuen SIEM Management Server, einen neuen SIEM Index Server und die Enginsight Komponente Loggernaut wie im Enginsight Handbuch beschrieben.

2

Logge dich auf dem SIEM Management Server deiner Hauptorganisation ein.

3

Öffne mit folgendem Befehl die Loggernaut-Konfigurationsdatei:

sudo nano /opt/enginsight/loggernaut/config.json
4

Navigiere zum Abschnitt siem und ergänze diesen um den markierten Abschnitt alternatives.

{    
    "api": {...},
    "siem": {
          "basicAuth": {
                    "username": "...",
                    "password": "..."
          },
          "url": "...",
          "management": {
                    "organisation": "<HauptorganisationsID>"

          "alternatives": [{
                   "organisations": ["<Unterorganisation1ID>", "<Unterorganisation2ID"],
                   "basicAuth": {
                           "username": "<BenutzernameNeuerSIEMManagementServer>",
                           "password": "<PasswortNeuerSIEMManagementServer>"
                   },
                   "url": "<URLNeuerSIEMManagementServer>",
                   "numShards": 2,
                   "replicationFactor": 1,
                   "management": {
                            "organisation": "<HauptorganisationsID>"
                            }
          }],
          ...
      }
}

Ersetze die Platzhalter in <> wie folgt:

Platzhalter
Beschreibung

<Unterorganisation1ID>

Gib die IDs einer oder mehrerer Unterorganisationen an, die du in das entsprechende SIEM-Cluster verschieben möchtest.

<BenutzernameNeuerSIEMManagementServer>

Gib den Benutzernamen an, der während der Installation des neuen SIEM Management Servers automatisch generiert wurde.

<PasswortNeuerSIEMManagementServer>

Gib das Passwort an, das während der Installation des neuen SIEM Management Servers automatisch generiert wurde.

<URLNeuerSIEMManagementServer>

Gib die URL an, die auf den neuen SIEM Management Server zeigt.

<HauptorganisationsID>

Gib die ID deiner Hauptorganisation an.

5

Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

6

Starte den Loggernaut mit folgendem Befehl neu, um die Änderungen zu übernehmen:

sudo systemctl restart ngs-loggernaut

Zuletzt aktualisiert

War das hilfreich?