Tracer
Der Tracer ist eine Enginsight Komponente, die für die Machine-Learning-basierte Zeitreihenanalyse im SIEM zuständig ist.
Wichtige Hinweise
Du kannst die Tracer-Komponente entweder direkt auf dem SIEM Management Server einrichten oder auf einer dedizierten virtuellen Maschine (VM). Diese VM benötigt keine besonderen Systemanforderungen, 2 CPU-Kerne und 4 GB RAM reichen hierfür aus.
Wenn du den Tracer auf einer gesonderten VM installierst, musst du dort noch die erforderlichen Docker-Komponenten installieren und den Speicherbedarf der Docker-Logs beschränken.
Konfiguration des Tracers
Tracer im Loggernaut aktivieren
Zunächst musst du den experimentellen Machine-Learning-Modus im Loggernaut aktivieren.
Logge dich dazu auf dem SIEM Management Server ein und öffne mit folgendem Befehl die Loggernaut Konfigurationsdatei:
sudo nano /opt/enginsight/loggernaut/config.jsonFüge folgendes Attribut auf Root-Ebene zur Konfigurationsdatei hinzu:
"experimental": ["traicer"]Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).
Starte den Loggernaut-Dienst mit folgendem Befehl neu, um die Konfigurationsänderungen zu übernehmen:
sudo systemctl restart ngs-loggernaut.serviceDocker-Konfigurationsdatei anpassen
Öffne mit folgendem Befehl die Docker-Konfigurationsdatei
docker-compose.yml:
sudo nano docker-compose.ymlNavigiere zum Abschnitt
servicesund füge darunter folgendes ein:
services:
traicer:
image: registry.enginsight.com/enginsight/traicer-m50:0.0.3
restart: always
volumes:
- /var/traicer/data:/traicer/data
environment:
ADDRESS: 'wss://<IPAdresseSIEMManagementServer>/v1/traicer'
BASIC_AUTH_USER: '<BenutzernameSIEMManagementServer>>'
BASIC_AUTH_PASSWORD: '<PasswortSIEMManagementServer>>'Ersetze die Platzhalter in <> wie folgt:
<IPAdresseSIEMManagementServer>
Gib die IP-Adresse des SIEM Management Servers an.
<BenutzernameSIEMManagementServer>
Gib den Benutzernamen an, der während der Installation des SIEM Management Servers automatisch generiert wurde.
<PasswortSIEMManagementServer>
Gib das Passwort an, das während der Installation des SIEM Management Servers automatisch generiert wurde.
Speichere die Konfigurationsdatei (Strg + o) und bestätige den Speicherprozess. Schließe die Datei (Strg + x).
Optional: CPU-Shares des Loggernaut-Containers reduzieren
Sollte der Tracer zu große CPU-Last erzeugen, sodass der Loggernaut den Log-Durchsatz nicht mehr bewältigen kann, empfehlen wir, die CPU-Shares des Loggernaut-Containers zu reduzieren, damit andere Prozesse eine höhere Priorität haben.
Ergänze dafür den Abschnitt traicer in der Docker-Konfigurationsdatei noch um folgende Zeile:
traicer:
cpu_shares: 512nginx-Konfiguration anpassen
Öffne mit folgendem Befehl die nginx-Konfiguration:
sudo nano /etc/nginx/sites-available/defaultPasse die Konfiguration wie folgt an:
map $http_upgrade $connection_upgrade {
default upgrade;
'' close;
}
...
server {
...
proxy_http_version 1.1;
...
location ~* "^/v1/" {
...
proxy_set_header Upgrade $http_upgrade;
proxy_set_header Connection $connection_upgrade;
...
}
}Speichere die Änderungen in der Konfigurationsdatei (Strg+o) und bestätige den Speicherprozess. Schließe die Datei (Strg+x).
Validiere die Änderungen an der nginx-Konfiguration mit folgendem Befehl:
sudo nginx -tWenn die Konfigurationsänderungen erfolgreich sind, erhältst du folgende Meldung:
nginx: the configuration file /etc/nginx/nginx.conf syntax is ok
nginx: configuration file /etc/nginx/nginx.conf test is successfulStarte nginx mit folgendem Befehl neu, um die Konfigurationsänderungen zu übernehmen:
sudo systemctl restart nginxBei Docker anmelden und Docker-Container starten
Melde dich mit folgendem Befehl bei Docker mit den Docker-Anmeldedaten an, die du von uns erhalten hast:
sudo docker login registry.enginsight.comWenn dir bei der Authentifizierung eine Fehlermeldung angezeigt wird, überprüfe, ob ein aktueller GPG2-Key vorliegt. Generiere diesen gegebenenfalls mit folgenden Befehlen automatisch:
sudo apt install gnupg2
sudo gpg2 --gen-keyStarte den Docker-Container mit folgendem Befehl neu:
sudo docker compose up -dWeitere Ressourcen
Knowledge Base
Zuletzt aktualisiert
War das hilfreich?