Osqueryd-Protokolle für SAM-Metriken zur Gesamtnutzung konfigurieren
Standardmäßig unterstützt Osquery die Protokollrotation basierend auf der Größe. Um sie für die SAM-Metriken zur Gesamtnutzung zu aktivieren und die Protokollgröße und -rotation zu konfigurieren, müssen Sie bestimmte Kennzeichnungen für den Osqueryd-Service hinzufügen.
Vorbereitungen
Erforderliche Rolle: Administrator
- Die durchschnittliche CPU-Auslastung für Agent und Osqueryd betrug weniger als 10 % CPU-Auslastung und maximal 30 % CPU-Auslastung. Dies tritt nur auf, wenn die SAM-Hintergrundrichtlinie ausgelöst wird. Standardmäßig erfolgt der Auslöser alle 480 Sekunden.
- Die durchschnittliche Arbeitsspeichernutzung für Agent und Osqueryd war kleiner als 10 MB und es wurden maximal 26 MB verbraucht.
Prozedur
Ergebnisse
Sobald der Osqueryd-Zeitplan und die Osqueryd-Protokolle konfiguriert sind, kann der Osqueryd-Service gestartet werden.
Der Zeitplan führt die Osquery aus: Name, PID, verstrichene Zeit, Start_time, user_time, System_time, Anwendername aus Prozessen p JOIN-Anwender u AUF u.uid = p.uid, wobei p.elapsed_time != -1 UND u.type !='special';" alle 5 Minuten (300 Sekunden) auf dem Zielcomputer ausgeführt wird. Dadurch werden die Ergebnisse in der Protokolldatei protokolliert. Die Protokolldatei enthält Snapshot-Einträge aller Abfragen, die für die Ausführung durch Osqueryd konfiguriert sind. Diese Abfrage enthält alle Prozessattribute.
Eine temporäre Datei Marker.JSON Wird in einem temporären lokalen Ordner auf Ihrem Computer im folgenden Verzeichnis erstellt:
Für Windows : <userprofile>\\AppData\\local\\AgentClientCollector\\SAM .
Diese Datei verfügt über Lese-/Schreibberechtigungen und enthält die Markerdaten: Data and Last Read Unix Time stamp.
Osqueryd kann auch so konfiguriert werden, dass die zugehörigen Protokolle in einen benutzerdefinierten Verzeichnispfad anstatt in das Standardverzeichnis geschrieben werden. Wenn Sie ein benutzerdefiniertes Verzeichnis auswählen, ändern Sie die Prüfungsdefinition [samadvanced-background-log-check].