Configurar logs do Osqueryd para métricas de uso total do SAM
Por padrão, o Osquery oferece suporte à rotação de log com base no tamanho. Para habilitá-lo para as métricas de uso total do SAM e configurar o tamanho e a rotação do log, você precisa adicionar sinalizadores específicos para o serviço Osqueryd.
Antes de Iniciar
Função necessária: admin
- O uso médio de CPU para o Agent e o Osqueryd foi inferior a 10% da CPU e máximo de 30% da CPU. Isso só ocorrerá quando a política em segundo plano do SAM for acionada. Por padrão, o gatilho acontece a cada 480 segundos.
- O uso médio de memória do Agent e do Osqueryd foi inferior a 10 MB e o máximo de 26 MB foi consumido.
Procedimento
Resultado
Depois que a programação do Osqueryd e os logs do Osqueryd estiverem configurados, o serviço do Osqueryd poderá ser iniciado.
A programação executa o Osquery: Select name, pid, elapsed_time, start_time, user_time, system_time, username dos processos p JOIN users u ON u.uid = p.uid em que p.elapsed_time != -1 AND u.type !='special ';" é executado a cada 5 minutos (300 segundos) na máquina de destino. Isso registra os resultados no arquivo de log. O arquivo de log contém entradas de snapshot de todas as consultas configuradas para serem executadas pelo Osqueryd. Esta consulta contém todos os atributos de processos.
Um arquivo temporário marcador.json é criado em uma pasta local temporária em sua máquina no diretório:
Para Windows :<userprofile> \\AppData\\Local\\AgentClientCollector\\SAM .
Este arquivo tem permissões de leitura/gravação e contém os dados do marcador: Data and Last Read Unix Time stamp.
O Osqueryd também pode ser configurado para gravar seus logs em um caminho de diretório personalizado em vez do diretório padrão. Se você escolher um diretório personalizado, modifique a definição de verificação [samadvanced-background-log-check].