Configurar logs do Osqueryd para métricas de uso total do SAM
Por padrão, o Osquery oferece suporte à rotação de log com base no tamanho. Para habilitá-lo para métricas de uso total do SAM e para configurar o tamanho do log e a rotação, você precisa adicionar sinalizadores específicos para o serviço Osqueryd.
Antes de Iniciar
Função necessária: admin
- O uso médio da CPU para o Agent e o Osqueryd foi inferior a 10% da CPU e máximo de 30% da CPU. Isso só ocorrerá quando a política em segundo plano do SAM for acionada. Por padrão, o gatilho acontece a cada 480 segundos.
- O uso médio de memória para Agent e Osqueryd foi inferior a 10 MB e o máximo de 26 MB foi consumido.
Procedimento
Resultado
Depois que a programação do Osqueryd e os logs do Osqueryd estiverem configurados, o serviço do Osqueryd poderá ser iniciado.
A programação executa o Osquery: Selecionar nome, pid, elapsed_time, start_time, user_time, system_time, username dos processos p UNIR usuários u ON u.uid = p.uid em que p.elapsed_time != -1 E u.type !='special ';" é executado a cada 5 minutos (300 segundos) na máquina de destino. Isso registra os resultados no arquivo de log. O arquivo de log contém entradas de snapshot de todas as consultas configuradas para serem executadas pelo Osqueryd. Esta consulta contém todos os atributos de processos.
Um arquivo temporário marcador.json é criado em uma pasta local temporária em sua máquina no diretório:
Para Windows :<userprofile> \\AppData\\Local\\AgentClientCollector\\SAM .
Para macOS: /var/log/servicenow/agent-client-collector.
Este arquivo tem permissões de leitura/gravação e contém os dados do marcador: dados e carimbo de data/hora do Unix da última leitura.
O Osqueryd também pode ser configurado para gravar seus logs em um caminho de diretório personalizado em vez do diretório padrão. Se você escolher um diretório personalizado, modifique a definição de verificação [samadvanced-background-log-check].