Please enable JavaScript to view this site.

Führen Sie die folgenden Schritte aus, um die Protokollsignierung einzurichten:

 

Einrichten der Protokollspeicherung

Legen Sie fest wo die Protokolltextdatei gespeichert werden soll. Dabei kann es sich um einen lokalen oder entfernten Ordner (SMB) handeln, der über ausreichend Speicherplatz verfügen muss, um einige oder alle Protokolldaten zu speichern.

 

Wenn sich der Ordner auf einem entfernten System befindet, stellen Sie sicher, dass das Computerkonto des Hosts, auf dem EventSentry über ausreichende Berechtigungen verfügt, um Dateien zum Zielordner hinzuzufügen. Computerkontonamen enden normalerweise mit dem $ Zeichen.

 

Wenn die Protokolle auf einem lokalen Ordner oder Laufwerk gespeichert sind, empfiehlt es sich, das Volume mit Bitlocker zu verschlüsseln.

 

Einrichten der Aktion

Das Signieren von Protokollen erfordert die Aktion vom Typ "File", die entweder Ereignisprotokoll- oder Syslog-Daten in den zu erstellenden Dateien speichert. Wenn Sie das Kontrollkästchen "Dateien digital signieren" aktivieren, werden die erstellten Dateien signiert - entweder durch den Collector (Ereignisprotokolldatensätze) oder durch die Netzwerkdienste (Syslog-Daten).

 

Im Dialogfeld wird die Schaltfläche "Initialize" angezeigt, wenn die Protokollsignierung noch nicht initialisiert wurde - siehe "Initialisierung" weiter unten.

 

warning_24

Verwenden Sie nicht dieselbe Aktion, wenn Sie sowohl Ereignisprotokoll- als auch Syslog-Daten signieren - es sollten separate Aktionen verwendet werden.

 

logsigning_action_file

 

Initialisierung

Das Signieren von Protokollen kann durch Klicken auf die Schaltfläche "Initialize" in einem Dateiaktionsdialog initialisiert werden. Wenn die Initialisierung über die Verwaltungskonsole nicht funktioniert oder Sie es vorziehen, eine manuelle Initialisierung durchzuführen, gehen Sie wie folgt vor:

 

Öffnen Sie eine administrative Eingabeaufforderung und navigieren Sie zum Unterordner scripts\logsigning des EventSentry Installationsverzeichnisses, zum Beispiel

 

C:\Program Files\EventSentry\Scripts\logsigning

 

Führen Sie dort das Skript

 

log_init.cmd

 

das die folgenden 4 Dateien erstellen sollte:

 

C:\Program Files\EventSentry\logsigning\es_logsign_private.pem

C:\Program Files\EventSentry\logsigning\es_logsign_public.pem

C:\Program Files\EventSentry\logsigning\freetsa\cacert.pem

C:\Program Files\EventSentry\logsigning\freetsa\tsa.crt

 

stop_32

Die Datei es_logsign_private.pem darf nicht kopiert, weitergegeben oder verteilt werden, da sie den privaten Schlüssel enthält, mit dem die Protokolldaten signiert werden.

 

Einrichten von Filtern / Syslog

Je nach Bedarf können entweder alle oder einige Ereignisprotokolle in Dateien exportiert werden. Richten Sie dazu entweder einen neuen Ereignisprotokollfilter mit der Aktion "File" als Ziel ein (hier "Zu signierende Protokolle" genannt), oder ändern Sie einen vorhandenen Filter - z. B. "Database Consolidation\Consolidate Audit Success".

 

logsigning_filter_tofile

 

 

Um Syslog-Daten zu signieren, kann eine separate Textdatei-Aktion erstellt und unter Netzwerkdienste - Syslog - Datenbank referenziert werden. Bitte beachten Sie, dass Syslog-Daten - unabhängig vom Typ der Protokolldatei - immer im CSV-Format gespeichert werden.

 

logsigning_syslog