ビジネスサポートポータルアカウントでログイン
セキュリティログ監視エンジンの警告イベント8101が出力され、syslogを監視できない  

セキュリティログ監視エンジンの警告イベント8101が出力され、syslogを監視できない

    • 更新日:
    • 29 Jul 2019
    • 製品/バージョン:
    • Trend Micro Deep Security 10.0
    • Trend Micro Deep Security 11.0
    • Trend Micro Deep Security 12.0
    • Trend Micro Deep Security 9.5
    • Trend Micro Deep Security 9.6
    • OS:
    • Linux すべて
    • UNIX すべて
概要
セキュリティログ監視ルール[1002831 - Unix - Syslog]でsyslogの監視を行いたいのですが、イベントが全く報告されません。
ステータスの異常も認められず、顕著なエラーも出ていませんが、システムイベント「イベントの取得」の「説明」欄を確認すると、以下の警告が表示されています。
=============
レベル: 警告
イベントID: 8101
イベント: セキュリティログ監視エンジンの警告
説明: セキュリティログ監視エンジンが次の情報または警告メッセージを発行しました:
plugins/li/libOSSEC/analysisd/cleanevent.c(1275): Invalid hostname in syslog message: 'Sep 11 15:06:56 <kern.info> localhost.localdomain kernel: kernel log daemon terminating.'.
=============

この原因と対処方法を教えてください。
詳細
Public

原因

Deep Securityのセキュリティログ監視エンジンは、syslogの初期設定のフォーマットのみ分析可能であり、日付の右隣のフィールドにはホスト名が記載されている事を前提としております。
一方で、syslogへ-SSオプションを追加して起動した場合、日付とホスト名の中間に<facility.level>のフォーマットでファシリティとレベルが表記されます。
セキュリティログ監視エンジンが該当のフォーマットをホスト名のフィールドと誤認識した結果、ホスト名のフォーマットが不適切である旨の警告を報告し、適切にsyslogを監視できません。


対処方法

/etc/sysconfig/syslogファイルのSYSLOGD_OPTIONSから"-SS"を削除し、syslogdを再起動します。
運用上、syslogへ-SSオプションを追加しておく必要がある環境では、残念ながらDeep Securityによるsyslogの監視が不可能となりますので、syslogを監視するルールを割り当て解除します。

rsyslogdでは、syslogのフォーマットを任意にカスタマイズ可能です。

冒頭のフィールドをsyslogの標準フォーマットと同様にし、それ以降の任意の箇所にファシリティおよびレベルの情報を追記した場合では、正常にセキュリティログを監視できる可能性が期待できますが、トレンドマイクロでは初期設定以外のsyslogフォーマットによる動作検証等は一切行っておりませんので、カスタマイズされたsyslogフォーマットをご利用の場合、十分な検証を行った上での導入をお勧めします。

Premium
Internal
Partner
評価:
カテゴリ:
操作方法/設定
Solution Id:
1118263
ご提案/ご意見
このソリューションはお役に立ちましたか?

フィードバックありがとうございました!


*こちらに技術的なご質問などをいただきましてもご返答する事ができません.

何卒ご了承いただきますようお願いいたします.


To help us improve the quality of this article, please leave your email here so we can clarify further your feedback, if neccessary:
We will not send you spam or share your email address.

*This form is automated system. General questions, technical, sales, and product-related issues submitted through this form will not be answered.


ユーザーガイド