Führen Sie die folgenden Schritte aus, um die Protokollsignierung einzurichten:
Einrichten der Protokollspeicherung
Legen Sie fest wo die Protokolltextdatei gespeichert werden soll. Dabei kann es sich um einen lokalen oder entfernten Ordner (SMB) handeln, der über ausreichend Speicherplatz verfügen muss, um einige oder alle Protokolldaten zu speichern.
Wenn sich der Ordner auf einem entfernten System befindet, stellen Sie sicher, dass das Computerkonto des Hosts, auf dem EventSentry über ausreichende Berechtigungen verfügt, um Dateien zum Zielordner hinzuzufügen. Computerkontonamen enden normalerweise mit dem $ Zeichen.
Wenn die Protokolle auf einem lokalen Ordner oder Laufwerk gespeichert sind, empfiehlt es sich, das Volume mit Bitlocker zu verschlüsseln.
Einrichten der Aktion
Das Signieren von Protokollen erfordert die Aktion vom Typ "File", die entweder Ereignisprotokoll- oder Syslog-Daten in den zu erstellenden Dateien speichert. Wenn Sie das Kontrollkästchen "Dateien digital signieren" aktivieren, werden die erstellten Dateien signiert - entweder durch den Collector (Ereignisprotokolldatensätze) oder durch die Netzwerkdienste (Syslog-Daten).
Im Dialogfeld wird die Schaltfläche "Initialize" angezeigt, wenn die Protokollsignierung noch nicht initialisiert wurde - siehe "Initialisierung" weiter unten.
|
Verwenden Sie nicht dieselbe Aktion, wenn Sie sowohl Ereignisprotokoll- als auch Syslog-Daten signieren - es sollten separate Aktionen verwendet werden. |

Initialisierung
Das Signieren von Protokollen kann durch Klicken auf die Schaltfläche "Initialize" in einem Dateiaktionsdialog initialisiert werden. Wenn die Initialisierung über die Verwaltungskonsole nicht funktioniert oder Sie es vorziehen, eine manuelle Initialisierung durchzuführen, gehen Sie wie folgt vor:
Öffnen Sie eine administrative Eingabeaufforderung und navigieren Sie zum Unterordner scripts\logsigning des EventSentry Installationsverzeichnisses, zum Beispiel
C:\Program Files\EventSentry\Scripts\logsigning
Führen Sie dort das Skript
log_init.cmd
das die folgenden 4 Dateien erstellen sollte:
C:\Program Files\EventSentry\logsigning\es_logsign_private.pem
C:\Program Files\EventSentry\logsigning\es_logsign_public.pem
C:\Program Files\EventSentry\logsigning\freetsa\cacert.pem
C:\Program Files\EventSentry\logsigning\freetsa\tsa.crt
|
Die Datei es_logsign_private.pem darf nicht kopiert, weitergegeben oder verteilt werden, da sie den privaten Schlüssel enthält, mit dem die Protokolldaten signiert werden. |
Einrichten von Filtern / Syslog
Je nach Bedarf können entweder alle oder einige Ereignisprotokolle in Dateien exportiert werden. Richten Sie dazu entweder einen neuen Ereignisprotokollfilter mit der Aktion "File" als Ziel ein (hier "Zu signierende Protokolle" genannt), oder ändern Sie einen vorhandenen Filter - z. B. "Database Consolidation\Consolidate Audit Success".

Um Syslog-Daten zu signieren, kann eine separate Textdatei-Aktion erstellt und unter Netzwerkdienste - Syslog - Datenbank referenziert werden. Bitte beachten Sie, dass Syslog-Daten - unabhängig vom Typ der Protokolldatei - immer im CSV-Format gespeichert werden.
