Configurer les journaux Osqueryd pour les mesures d'utilisation totale de SAM
Par défaut, Osquery prend en charge la rotation des journaux en fonction de la taille. Pour l'activer pour les mesures d'utilisation totale de SAM et pour configurer la taille et la rotation des journaux, vous devez ajouter des marqueurs spécifiques pour le service Osqueryd.
Avant de commencer
Rôle requis : admin
- L'utilisation moyenne du processeur pour l'agent et Osqueryd était inférieure à 10 % du processeur (avec un maximum de 30 % du processeur). Cela se produit uniquement lorsque la politique d’arrière-plan SAM est déclenchée. Par défaut, le déclenchement se produit toutes les 480 secondes.
- L'utilisation moyenne de la mémoire pour l'agent et Osqueryd était inférieure à 10 Mo (avec une consommation maximale de 26 Mo).
Procédure
Résultats
Une fois le calendrier Osqueryd et les journaux Osqueryd configurés, le service Osqueryd peut démarrer.
Le calendrier exécute Osquery : sélectionner nom, pid, elapsed_time, start_time, user_time, system_time, nom d’utilisateur à partir des processus p JOIN users u ON u.uid = p.uid where p.elapsed_time != -1 AND u.type !='special' ; " s’exécute toutes les 5 minutes (300 secondes) sur la machine cible. Les résultats sont alors consignés dans le fichier journal. Ce fichier journal contient des entrées d'instantané de toutes les requêtes configurées pour être exécutées par Osqueryd. Cette requête contient tous les attributs de processus.
Un fichier temporaire marker.json est créé dans un dossier local temporaire sur votre ordinateur dans le répertoire :
Pour Windows : <userprofile>\\AppData\\Local\\AgentClientCollector\\SAM.
Ce fichier a des autorisations de lecture/écriture et contient les données du marqueur : Data and Last Read Unix Time stamp.
Il est également possible de configurer Osqueryd pour écrire ses journaux dans un répertoire personnalisé plutôt que dans le répertoire par défaut. Si vous choisissez un répertoire personnalisé, modifiez la définition de vérification [samadvanced-background-log-check].