Правила безопасности
Правила безопасности
Каждый загружаемый файл лога должен быть проверен ЕдинымАгентом и соответствовать его правилам безопасности (правилам сопоставления файлов). Правила безопасности путей к файлам логов обеспечивают защиту данных, управляя доступом ЕдиногоАгента к файлам. Эти меры защищают от несанкционированного доступа и неправомерного использования данных. Правила безопасности применяются ко всем файлам, обнаруженным лог-агентом. Можно использовать предопределённые правила безопасности как есть или переопределить их с помощью пользовательской конфигурации.
Предопределённые правила безопасности
Предопределённые правила безопасности применяются как к автоматически обнаруженным файлам логов, так и к пользовательским источникам логов.
- В конфигурации по умолчанию предопределённые правила безопасности не блокируют ни одного файла, обнаруженного механизмом автообнаружения.
- Если пользовательский источник логов содержит файлы, запрещённые предопределёнными правилами безопасности, эти файлы будут игнорироваться модулем логов ЕдиногоАгента. Чтобы загрузить эти файлы, необходимо переопределить предопределённые правила безопасности на соответствующем хосте.
Правила запрещают пути к логам в критических системных каталогах (таких как /etc, /boot, /proc и некоторых других), пути, содержащие .ssh, пути с расширением .pem и пути в каталогах, начинающихся с точки (скрытые каталоги).
Ключ-АСТРОМ версии 1.303+
Допустимые пути к логам должны иметь расширение log или txt, либо находиться в одном из следующих каталогов: log, logs, applogs, logfile, logfiles, либо иметь имя файла catalina.out. После расширения log может следовать другое расширение, после расширения txt также может следовать другое расширение. Дополнительное расширение ротации также допускается.
Для обеспечения защиты данных и соответствия требованиям необходимо соблюдать следующие правила безопасности для путей к логам:
- Путь к логу не находится ни в одном из следующих каталогов:
/etc,/boot,/proc,/dev,/bin,/sbin,WindowsRoot:\windowsилиWindowsRoot:\winnt. ОднакоWindows|winnt\system32\winevt\Logsпринимается. - Путь к логу не содержит
.ssh. - Путь к логу не имеет расширения
.pem. - Путь к логу не находится в каталоге, имя которого начинается с точки (например,
/.hidden). - Выполняется одно из следующих условий:
- Путь к логу должен иметь расширение
log, отделённое символами.,-или_(за ним может следовать другое расширение с тем же набором разделителей). - Файл лога находится в одном из следующих каталогов (который не обязательно должен быть непосредственным родительским):
log,logs,applogs,logfile,logfiles. - Файл лога имеет имя
catalina.out, за которым может следовать другое расширение (например, добавленное механизмом ротации).
- Путь к логу должен иметь расширение
Обратите внимание, что все сопоставления нечувствительны к регистру во всех операционных системах, а не только в Windows.
Правила безопасности для Ключ-АСТРОМ версии 1.301 и более ранних
Допустимые пути к логам должны либо иметь расширение log с определёнными разделителями, либо находиться на первом или втором уровне каталога log или logs (или на третьем уровне начиная с модуля логов ЕдиногоАгента 1.287), либо находиться на любом уровне каталога /var/log, либо иметь имя файла catalina.out. Правила учитывают разрешённые пути символических ссылок для сопоставления безопасности, подчёркивая важность фактического расположения файла, а не пути символической ссылки.
- Путь к логу не находится ни в одном из следующих каталогов:
/etc,/boot,/proc,/dev,/bin,/sbin,/usr,WindowsRoot:\windowsилиWindowsRoot:\winnt. ОднакоWindows|winnt\system32\winevt\Logsпринимается. - Путь к логу не содержит
.ssh. - Путь к логу не имеет расширения
.pem. - Путь к логу не находится в каталоге, имя которого начинается с точки (например,
/.hidden). - Путь к логу должен иметь расширение
log, отделённое символами.,-или_(за ним может следовать другое расширение с тем же набором разделителей). - Путь к логу должен находиться на первом или втором уровне каталога
logилиlogs(начиная с модуля логов ЕдиногоАгента 1.287 он также может находиться на третьем уровне). - Путь к логу должен находиться на любом уровне каталога
/var/log. - Путь к логу должен иметь имя файла
catalina.out.
Обратите внимание, что все сопоставления нечувствительны к регистру во всех операционных системах, а не только в Windows. Файлы, пути которых не удовлетворяют одному или нескольким критериям, не принимаются. После выполнения вышеуказанных условий выполняется сопоставление файлов логов.
Переопределение предопределённых правил безопасности
Добавлять или переопределять предопределённые правила безопасности можно только в файле конфигурации на хосте, где установлен ЕдиныйАгент.
Ключ-АСТРОМ предоставляет скрипт для проверки поддержки определённого пути и подготовки пользовательского файла конфигурации, позволяющего загружать файлы логов из нестандартных путей.
Можно либо ограничить, либо ослабить предопределённые правила безопасности:
- Если вы ограничиваете предопределённые правила безопасности, затрагиваются как автообнаружение, так и пользовательские источники логов.
- Если вы ослабляете предопределённые правила безопасности, затрагиваются только пользовательские источники логов. (Автоматически обнаруженные источники логов не затрагиваются, поскольку механизм автообнаружения имеет встроенный список шаблонов, который сам по себе более строгий, чем предопределённые правила безопасности.)
Сохраните изменения в отдельном файле, размещённом в постоянном каталоге конфигурации ЕдиногоАгента:
/var/lib/astromkey/oneagent/agent/config/logmoduleв Linux и UNIX%PROGRAMDATA%\astromkey\oneagent\agent\config\logmoduleв Windows
Любой файл лога с суффиксом .json допускается в указанных каталогах.
Не редактируйте файл, содержащий предопределённые правила:
/opt/astromkey/oneagent/agent/confв Linux и UNIX%PROGRAMFILES%\astromkey\oneagent\agent\confв Windows
Правила, определённые вами в пользовательской конфигурации, имеют приоритет над правилами по умолчанию. Кроме того, первое совпавшее правило определяет, проходит ли путь проверку безопасности. Формат файла конфигурации переопределения (того, который вы сохраняете в постоянном каталоге конфигурации) должен совпадать с форматом файла с предопределёнными правилами.
Файл конфигурации переопределения
- Существует предопределённый шаблон каталога, который выполняется справа налево. Например,
/log/будет соответствовать/log/fileи/var/log/file, но не/log/dir/file. - Сопоставляется только один каталог. Например,
/log/*/будет соответствовать/log/dir/file, но не/log/dir/dir2/file. - Выражение
[-.\\_]в шаблоне означает, что для совпадения должен присутствовать один из символов, указанных в квадратных скобках.
Файл конфигурации переопределения — это объект JSON, определяющий правила для разрешения или исключения определённых путей к логам на основе указанных шаблонов каталогов и файлов. В файле задана следующая структура:
allowed-log-paths-configuration: обозначает массив правил. Каждое правило состоит из трёх пар «ключ-значение» со следующими обязательными ключами:directory-patternfile-patternaction
directory-pattern
Этот объект задаёт шаблон для сопоставления каталогов. Шаблон каталога выполняется справа налево, например: /log/ будет соответствовать /log/file.txt и /var/log/file.txt, но не /log/dir/file.txt. Применяются следующие правила:
- Каталог сопоставляется с подстановочным знаком
*. Например,/log/*/будет соответствовать/log/dir/file.txt, но не/log/dir/dir2/file.txt. **соответствует любому количеству подкаталогов. Например, шаблон/log/dir/**/будет соответствовать/log/dir/dir1/dir2/dir3/file.txtи/log/dir/file.txt.^соответствует началу пути. Он привязывает шаблон к началу проверяемого пути. Например,^/usr/*/соответствует путям, начинающимся с/usr/, таким как/usr/log/file.txtи/usr/local/file.txt, но не будет соответствовать/some/usr/log/file.txt. Для путей Windows привязка также может пропускать букву диска. Например, шаблон^/Users/Public/будет соответствовать фактическому путиC:\Users\Public\file.txt. JSON обрабатывает\как escape-символ, поэтому при указании путей Windows можно использовать либоC:\\Users\\Public, либоC:/Users/Public, но неC:\Users\Public. Все сопоставления шаблонов нечувствительны к регистру. Можно комбинировать специальные символы, такие как*,**и^, в одном шаблоне каталога для создания более сложных правил сопоставления. Например, шаблон^/log/**/dir/*/*/будет соответствовать пути/log/some/deep/dir/and/deeper/file.txt.
file-pattern
Этот объект задаёт шаблон для сопоставления файлов в каталогах, сопоставленных шаблоном каталога.
- Ключ-АСТРОМ версии 1.303+: этот шаблон применяется с использованием полного совпадения, нечувствительного к регистру. Это означает, что шаблон, такой как
error_*.txt, будет соответствоватьerror_1.txt, но неsevere_error_1.txt. В этом примере шаблон файла должен содержать подстановочный знак в начале:*error_*.txt, чтобы соответствовать обоим файлам. Из этого правила есть одно исключение, введённое для предотвращения распространённых ошибок, связанных с ротационными файлами: лог-агент обрабатывает каждое правило с действиемINCLUDEтак, как если бы его шаблон файла имел дополнительное необязательное расширение, отделённое символами.,-или_. Это означает, что правило с действиемINCLUDEи шаблоном файла*.txtбудет захватывать не толькоerror.txt, но иerror.txt.1. - Ключ-АСТРОМ версии 1.302 и более ранних: этот шаблон применяется с использованием полного совпадения, нечувствительного к регистру. Это означает, что шаблон, такой как
*.txt, будет соответствоватьerror.txt, но неerror.txt.1. Чтобы правильно обнаруживать файлы, следующие шаблонам ротации, шаблон файла должен включать подстановочный знак в конце. Например, чтобы соответствовать файлам, которые ротируются сerror.txtнаerror.txt.1, шаблон файла должен быть построен как*.txt*.
action
Этот объект задаёт действие, которое нужно выполнить для сопоставленного файла: EXCLUDE или INCLUDE. Выражение [-.\\_] в квадратных скобках означает, что для совпадения должен присутствовать один из символов, указанных в квадратных скобках.
Пример файла конфигурации переопределения
{
"allowed-log-paths-configuration": [
{
"directory-pattern": "/",
"file-pattern": "*.pem",
"action": "EXCLUDE" // or INCLUDE
},
... ваши правила ...
]
}
Примеры правил безопасности ЕдиногоАгента
Каждый добавляемый вами путь к пользовательскому источнику логов должен быть проверен ЕдинымАгентом и соответствовать его правилам безопасности (правилам сопоставления файлов). Некоторые предопределённые правила безопасности применяются на стороне ЕдиногоАгента. Примеры правил исключения и включения для UNIX, Linux и Windows приведены в таблице ниже.
| Операционная система | Шаблон каталога | Шаблон файла | Действие |
|---|---|---|---|
| UNIX | /
|
*.pem
|
EXCLUDE |
| UNIX | /
|
*[-.\\_]log[-.\\_]*
|
INCLUDE |
| Linux | /.ssh/
|
*
|
EXCLUDE |
| Linux | /
|
*[-.\\_]log
|
INCLUDE |
| Windows | /.*/
|
*
|
EXCLUDE |
| Windows | /windows/system32/winevt/Logs/
|
*
|
INCLUDE |
Списки правил безопасности для UNIX, Linux и Windows
Правила безопасности для UNIX
Полный список правил безопасности для UNIX:
Ключ-АСТРОМ версии 1.303+
{
"@version": "1.0.0",
"allowed-log-paths-configuration": [
{ "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
{ "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
{ "directory-pattern":"^/etc/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/boot/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/proc/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/dev/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/bin/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/sbin/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern": "/", "file-pattern": "*[-.\\_]log", "action": "INCLUDE" },
{ "directory-pattern": "/", "file-pattern": "*[-.\\_]txt", "action": "INCLUDE" },
{ "directory-pattern": "/", "file-pattern": "catalina.out*", "action": "INCLUDE" },
{ "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/log/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfile/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfile/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfiles/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfiles/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/applogs/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/applogs/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "^/var/lib/docker/containers/*/", "file-pattern": "*.log", "action": "INCLUDE" }
]
}Ключ-АСТРОМ версии 1.301 и более ранних
{
"allowed-log-paths-configuration": [
{ "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
{ "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
{ "directory-pattern":"^/etc/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/boot/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/proc/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/dev/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/bin/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/sbin/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/usr/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern": "/", "file-pattern": "*[-.\\_]log[-.\\_]*", "action": "INCLUDE" },
{ "directory-pattern": "/", "file-pattern": "*[-.\\_]log", "action": "INCLUDE" },
{ "directory-pattern": "/", "file-pattern": "catalina.out*", "action": "INCLUDE" },
{ "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/log/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/log/*/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/*/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "^/var/lib/docker/containers/*/", "file-pattern": "*.log", "action": "INCLUDE" },
{ "directory-pattern": "^/var/log/**/", "file-pattern": "*", "action": "INCLUDE" }
]
}
Правила безопасности для Linux
Полный список правил безопасности для Linux:
Ключ-АСТРОМ версии 1.303+
{
"@version": "1.0.0",
"allowed-log-paths-configuration": [
{ "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
{ "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
{ "directory-pattern":"^/etc/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/boot/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/proc/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/dev/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/bin/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/sbin/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern": "/", "file-pattern": "*[-.\\_]log", "action": "INCLUDE" },
{ "directory-pattern": "/", "file-pattern": "*[-.\\_]txt", "action": "INCLUDE" },
{ "directory-pattern": "/", "file-pattern": "catalina.out*", "action": "INCLUDE" },
{ "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/log/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfile/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfile/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfiles/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfiles/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/applogs/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/applogs/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "^/var/lib/docker/containers/*/", "file-pattern": "*.log", "action": "INCLUDE" }
]
}Ключ-АСТРОМ версии 1.301 и более ранних
{
"allowed-log-paths-configuration": [
{ "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
{ "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
{ "directory-pattern":"^/etc/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/boot/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/proc/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/dev/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/bin/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/sbin/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/usr/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern": "/", "file-pattern": "*[-.\\_]log[-.\\_]*", "action": "INCLUDE" },
{ "directory-pattern": "/", "file-pattern": "*[-.\\_]log", "action": "INCLUDE" },
{ "directory-pattern": "/", "file-pattern": "catalina.out*", "action": "INCLUDE" },
{ "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/log/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/log/*/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/*/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "^/var/lib/docker/containers/*/", "file-pattern": "*.log", "action": "INCLUDE" },
{ "directory-pattern": "^/var/log/**/", "file-pattern": "*", "action": "INCLUDE" }
]
}
Правила безопасности для Windows
Полный список правил безопасности для Windows:
Ключ-АСТРОМ версии 1.303+
{
"@version":"1.0.0",
"allowed-log-paths-configuration":[
{ "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
{ "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
{ "directory-pattern":"/windows/system32/winevt/Logs/", "file-pattern":"*", "action":"INCLUDE" },
{ "directory-pattern":"/winnt/system32/winevt/Logs/", "file-pattern":"*", "action":"INCLUDE" },
{ "directory-pattern":"^/windows/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/winnt/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/", "file-pattern":"*[-.\\_]log", "action":"INCLUDE" },
{ "directory-pattern": "/", "file-pattern": "*[-.\\_]txt", "action": "INCLUDE" },
{ "directory-pattern":"/", "file-pattern":"catalina.out*", "action":"INCLUDE" },
{ "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/log/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfile/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfile/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfiles/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logfiles/**/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/applogs/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/applogs/**/", "file-pattern": "*", "action": "INCLUDE" }
]
}Ключ-АСТРОМ версии 1.301 и более ранних
{
"allowed-log-paths-configuration":[
{ "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
{ "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
{ "directory-pattern":"/windows/system32/winevt/Logs/", "file-pattern":"*", "action":"INCLUDE" },
{ "directory-pattern":"/winnt/system32/winevt/Logs/", "file-pattern":"*", "action":"INCLUDE" },
{ "directory-pattern":"^/windows/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"^/winnt/**/", "file-pattern":"*", "action":"EXCLUDE" },
{ "directory-pattern":"/", "file-pattern":"*[-.\\_]log[-.\\_]*", "action":"INCLUDE" },
{ "directory-pattern":"/", "file-pattern":"*[-.\\_]log", "action":"INCLUDE" },
{ "directory-pattern":"/", "file-pattern":"catalina.out*", "action":"INCLUDE" },
{ "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/log/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/log/*/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/*/", "file-pattern": "*", "action": "INCLUDE" },
{ "directory-pattern": "/logs/*/*/", "file-pattern": "*", "action": "INCLUDE" }
]
}