Configurer les journaux Osqueryd pour les mesures d'utilisation totale de SAM
Par défaut, Osquery prend en charge la rotation des journaux en fonction de la taille. Pour l'activer pour les mesures d'utilisation totale de SAM et pour configurer la taille et la rotation des journaux, vous devez ajouter des marqueurs spécifiques pour le service Osqueryd.
Avant de commencer
Rôle requis : admin
- L'utilisation moyenne du processeur pour l'agent et Osqueryd était inférieure à 10 % du processeur (avec un maximum de 30 % du processeur). Cela se produit uniquement lorsque la politique d’arrière-plan SAM est déclenchée. Par défaut, le déclenchement se produit toutes les 480 secondes.
- L'utilisation moyenne de la mémoire pour l'agent et Osqueryd était inférieure à 10 Mo (avec une consommation maximale de 26 Mo).
Procédure
Résultats
Une fois le calendrier Osqueryd et les journaux Osqueryd configurés, le service Osqueryd peut démarrer.
Le calendrier exécute l’Osquery : Select name, pid, elapsed_time, start_time, user_time, system_time, username from processes p JOIN users u ON u.uid = p.uid where p.elapsed_time != -1 AND u.type !='special' ; » s’exécute toutes les 5 minutes (300 secondes) sur la machine cible. Les résultats sont alors consignés dans le fichier journal. Ce fichier journal contient des entrées d'instantané de toutes les requêtes configurées pour être exécutées par Osqueryd. Cette requête contient tous les attributs de processus.
Un fichier temporaire marker.json est créé dans un dossier local temporaire sur votre machine dans le répertoire :
Pour Windows : <userprofile>\\AppData\\Local\\AgentClientCollector\\SAM.
Pour MacOS: /Library/Application\ Support/servicenow/agent-client-collector.
Ce fichier est doté d’autorisations en lecture/écriture et contient les données de marqueur : Data and Last Read Unix Time stamp.
Il est également possible de configurer Osqueryd pour écrire ses journaux dans un répertoire personnalisé plutôt que dans le répertoire par défaut. Si vous choisissez un répertoire personnalisé, modifiez la définition de vérification [samadvanced-background-log-check].