For the complete documentation index, see llms.txt. This page is also available as Markdown.

Tracer

Der Tracer ist eine Enginsight Komponente, die für die Machine-Learning-basierte Zeitreihenanalyse im SIEM zuständig ist.


Wichtige Hinweise

  • Du kannst die Tracer-Komponente entweder direkt auf dem SIEM Management Server einrichten oder auf einer dedizierten virtuellen Maschine (VM). Diese VM benötigt keine besonderen Systemanforderungen, 2 CPU-Kerne und 4 GB RAM reichen hierfür aus.

  • Wenn du den Tracer auf einer gesonderten VM installierst, musst du dort noch die erforderlichen Docker-Komponenten installieren und den Speicherbedarf der Docker-Logs beschränken.

Die folgende Anleitung beschreibt die Konfiguration des Tracers auf dem SIEM Management Server.


Konfiguration des Tracers

1

Tracer im Loggernaut aktivieren

Zunächst musst du den experimentellen Machine-Learning-Modus im Loggernaut aktivieren.

  1. Logge dich dazu auf dem SIEM Management Server ein und öffne mit folgendem Befehl die Loggernaut Konfigurationsdatei:

sudo nano /opt/enginsight/loggernaut/config.json
  1. Füge folgendes Attribut auf Root-Ebene zur Konfigurationsdatei hinzu:

"experimental": ["traicer"]
  1. Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

  2. Starte den Loggernaut-Dienst mit folgendem Befehl neu, um die Konfigurationsänderungen zu übernehmen:

sudo systemctl restart ngs-loggernaut.service
2

Docker-Konfigurationsdatei anpassen

  1. Öffne mit folgendem Befehl die Docker-Konfigurationsdatei docker-compose.yml:

sudo nano docker-compose.yml
  1. Navigiere zum Abschnitt services und füge darunter folgendes ein:

services:
  traicer:
    image: registry.enginsight.com/enginsight/traicer-m50:0.0.3
    restart: always
    volumes:
      - /var/traicer/data:/traicer/data
    environment:
      ADDRESS: 'wss://<IPAdresseSIEMManagementServer>/v1/traicer'
      BASIC_AUTH_USER: '<BenutzernameSIEMManagementServer>>'
      BASIC_AUTH_PASSWORD: '<PasswortSIEMManagementServer>>'

Ersetze die Platzhalter in <> wie folgt:

Platzhalter
Beschreibung

<IPAdresseSIEMManagementServer>

Gib die IP-Adresse des SIEM Management Servers an.

<BenutzernameSIEMManagementServer>

Gib den Benutzernamen an, der während der Installation des SIEM Management Servers automatisch generiert wurde.

<PasswortSIEMManagementServer>

Gib das Passwort an, das während der Installation des SIEM Management Servers automatisch generiert wurde.

  1. Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).

3

Optional: CPU-Shares des Loggernaut-Containers reduzieren

Sollte der Tracer zu große CPU-Last erzeugen, sodass der Loggernaut den Log-Durchsatz nicht mehr bewältigen kann, empfehlen wir, die CPU-Shares des Loggernaut-Containers zu reduzieren, damit andere Prozesse eine höhere Priorität haben.

Ergänze dafür den Abschnitt traicer in der Docker-Konfigurationsdatei noch um folgende Zeile:

traicer:
    cpu_shares: 512
4

nginx-Konfiguration anpassen

  1. Öffne mit folgendem Befehl die nginx-Konfiguration:

sudo nano /etc/nginx/sites-available/default
  1. Passe die Konfiguration wie folgt an:

map $http_upgrade $connection_upgrade {
    default upgrade;
    ''      close;
}

...

server {
  ...
  
  proxy_http_version 1.1;

  ...

  location ~* "^/v1/" {
    ...
    
    proxy_set_header Upgrade           $http_upgrade;
    proxy_set_header Connection        $connection_upgrade;

    ...
  }
}
  1. Speichere die Änderungen in der Konfigurationsdatei (Strg+o) und bestätige den Speicherprozess. Schließe die Datei (Strg+x).

  2. Validiere die Änderungen an der nginx-Konfiguration mit folgendem Befehl:

sudo nginx -t

Wenn die Konfigurationsänderungen erfolgreich sind, erhältst du folgende Meldung:

nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
nginx: configuration file /etc/nginx/nginx.conf test is successful
  1. Starte nginx mit folgendem Befehl neu, um die Konfigurationsänderungen zu übernehmen:

sudo systemctl restart nginx
5

Bei Docker anmelden und Docker-Container starten

  1. Melde dich mit folgendem Befehl bei Docker mit den Docker-Anmeldedaten an, die du von uns erhalten hast:

sudo docker login registry.enginsight.com
  1. Wenn dir bei der Authentifizierung eine Fehlermeldung angezeigt wird, überprüfe, ob ein aktueller GPG2-Key vorliegt. Generiere diesen gegebenenfalls mit folgenden Befehlen automatisch:

sudo apt install gnupg2
sudo gpg2 --gen-key
  1. Starte den Docker-Container mit folgendem Befehl neu:

sudo docker compose up -d

Weitere Ressourcen

Knowledge Base


Zuletzt aktualisiert

War das hilfreich?