Правила безопасности

Материал из Документация Ключ-АСТРОМ

Правила безопасности

Каждый загружаемый файл лога должен быть проверен ЕдинымАгентом и соответствовать его правилам безопасности (правилам сопоставления файлов). Правила безопасности путей к файлам логов обеспечивают защиту данных, управляя доступом ЕдиногоАгента к файлам. Эти меры защищают от несанкционированного доступа и неправомерного использования данных. Правила безопасности применяются ко всем файлам, обнаруженным лог-агентом. Можно использовать предопределённые правила безопасности как есть или переопределить их с помощью пользовательской конфигурации.

Предопределённые правила безопасности

Предопределённые правила безопасности применяются как к автоматически обнаруженным файлам логов, так и к пользовательским источникам логов.

  • В конфигурации по умолчанию предопределённые правила безопасности не блокируют ни одного файла, обнаруженного механизмом автообнаружения.
  • Если пользовательский источник логов содержит файлы, запрещённые предопределёнными правилами безопасности, эти файлы будут игнорироваться модулем логов ЕдиногоАгента. Чтобы загрузить эти файлы, необходимо переопределить предопределённые правила безопасности на соответствующем хосте.

Правила запрещают пути к логам в критических системных каталогах (таких как /etc, /boot, /proc и некоторых других), пути, содержащие .ssh, пути с расширением .pem и пути в каталогах, начинающихся с точки (скрытые каталоги).

Ключ-АСТРОМ версии 1.303+

Допустимые пути к логам должны иметь расширение log или txt, либо находиться в одном из следующих каталогов: log, logs, applogs, logfile, logfiles, либо иметь имя файла catalina.out. После расширения log может следовать другое расширение, после расширения txt также может следовать другое расширение. Дополнительное расширение ротации также допускается.

Для обеспечения защиты данных и соответствия требованиям необходимо соблюдать следующие правила безопасности для путей к логам:

  • Путь к логу не находится ни в одном из следующих каталогов: /etc, /boot, /proc, /dev, /bin, /sbin, WindowsRoot:\windows или WindowsRoot:\winnt. Однако Windows|winnt\system32\winevt\Logs принимается.
  • Путь к логу не содержит .ssh.
  • Путь к логу не имеет расширения .pem.
  • Путь к логу не находится в каталоге, имя которого начинается с точки (например, /.hidden).
  • Выполняется одно из следующих условий:
    • Путь к логу должен иметь расширение log, отделённое символами ., - или _ (за ним может следовать другое расширение с тем же набором разделителей).
    • Файл лога находится в одном из следующих каталогов (который не обязательно должен быть непосредственным родительским): log, logs, applogs, logfile, logfiles.
    • Файл лога имеет имя catalina.out, за которым может следовать другое расширение (например, добавленное механизмом ротации).

Обратите внимание, что все сопоставления нечувствительны к регистру во всех операционных системах, а не только в Windows.

Правила безопасности для Ключ-АСТРОМ версии 1.301 и более ранних

Допустимые пути к логам должны либо иметь расширение log с определёнными разделителями, либо находиться на первом или втором уровне каталога log или logs (или на третьем уровне начиная с модуля логов ЕдиногоАгента 1.287), либо находиться на любом уровне каталога /var/log, либо иметь имя файла catalina.out. Правила учитывают разрешённые пути символических ссылок для сопоставления безопасности, подчёркивая важность фактического расположения файла, а не пути символической ссылки.

  • Путь к логу не находится ни в одном из следующих каталогов: /etc, /boot, /proc, /dev, /bin, /sbin, /usr, WindowsRoot:\windows или WindowsRoot:\winnt. Однако Windows|winnt\system32\winevt\Logs принимается.
  • Путь к логу не содержит .ssh.
  • Путь к логу не имеет расширения .pem.
  • Путь к логу не находится в каталоге, имя которого начинается с точки (например, /.hidden).
  • Путь к логу должен иметь расширение log, отделённое символами ., - или _ (за ним может следовать другое расширение с тем же набором разделителей).
  • Путь к логу должен находиться на первом или втором уровне каталога log или logs (начиная с модуля логов ЕдиногоАгента 1.287 он также может находиться на третьем уровне).
  • Путь к логу должен находиться на любом уровне каталога /var/log.
  • Путь к логу должен иметь имя файла catalina.out.

Обратите внимание, что все сопоставления нечувствительны к регистру во всех операционных системах, а не только в Windows. Файлы, пути которых не удовлетворяют одному или нескольким критериям, не принимаются. После выполнения вышеуказанных условий выполняется сопоставление файлов логов.

Переопределение предопределённых правил безопасности

Добавлять или переопределять предопределённые правила безопасности можно только в файле конфигурации на хосте, где установлен ЕдиныйАгент.

Ключ-АСТРОМ предоставляет скрипт для проверки поддержки определённого пути и подготовки пользовательского файла конфигурации, позволяющего загружать файлы логов из нестандартных путей.

Можно либо ограничить, либо ослабить предопределённые правила безопасности:

  • Если вы ограничиваете предопределённые правила безопасности, затрагиваются как автообнаружение, так и пользовательские источники логов.
  • Если вы ослабляете предопределённые правила безопасности, затрагиваются только пользовательские источники логов. (Автоматически обнаруженные источники логов не затрагиваются, поскольку механизм автообнаружения имеет встроенный список шаблонов, который сам по себе более строгий, чем предопределённые правила безопасности.)

Сохраните изменения в отдельном файле, размещённом в постоянном каталоге конфигурации ЕдиногоАгента:

  • /var/lib/astromkey/oneagent/agent/config/logmodule в Linux и UNIX
  • %PROGRAMDATA%\astromkey\oneagent\agent\config\logmodule в Windows

Любой файл лога с суффиксом .json допускается в указанных каталогах.

Не редактируйте файл, содержащий предопределённые правила:

  • /opt/astromkey/oneagent/agent/conf в Linux и UNIX
  • %PROGRAMFILES%\astromkey\oneagent\agent\conf в Windows

Правила, определённые вами в пользовательской конфигурации, имеют приоритет над правилами по умолчанию. Кроме того, первое совпавшее правило определяет, проходит ли путь проверку безопасности. Формат файла конфигурации переопределения (того, который вы сохраняете в постоянном каталоге конфигурации) должен совпадать с форматом файла с предопределёнными правилами.

Файл конфигурации переопределения

  • Существует предопределённый шаблон каталога, который выполняется справа налево. Например, /log/ будет соответствовать /log/file и /var/log/file, но не /log/dir/file.
  • Сопоставляется только один каталог. Например, /log/*/ будет соответствовать /log/dir/file, но не /log/dir/dir2/file.
  • Выражение [-.\\_] в шаблоне означает, что для совпадения должен присутствовать один из символов, указанных в квадратных скобках.

Файл конфигурации переопределения — это объект JSON, определяющий правила для разрешения или исключения определённых путей к логам на основе указанных шаблонов каталогов и файлов. В файле задана следующая структура:

  • allowed-log-paths-configuration: обозначает массив правил. Каждое правило состоит из трёх пар «ключ-значение» со следующими обязательными ключами:
    • directory-pattern
    • file-pattern
    • action

directory-pattern

Этот объект задаёт шаблон для сопоставления каталогов. Шаблон каталога выполняется справа налево, например: /log/ будет соответствовать /log/file.txt и /var/log/file.txt, но не /log/dir/file.txt. Применяются следующие правила:

  • Каталог сопоставляется с подстановочным знаком *. Например, /log/*/ будет соответствовать /log/dir/file.txt, но не /log/dir/dir2/file.txt.
  • ** соответствует любому количеству подкаталогов. Например, шаблон /log/dir/**/ будет соответствовать /log/dir/dir1/dir2/dir3/file.txt и /log/dir/file.txt.
  • ^ соответствует началу пути. Он привязывает шаблон к началу проверяемого пути. Например, ^/usr/*/ соответствует путям, начинающимся с /usr/, таким как /usr/log/file.txt и /usr/local/file.txt, но не будет соответствовать /some/usr/log/file.txt. Для путей Windows привязка также может пропускать букву диска. Например, шаблон ^/Users/Public/ будет соответствовать фактическому пути C:\Users\Public\file.txt. JSON обрабатывает \ как escape-символ, поэтому при указании путей Windows можно использовать либо C:\\Users\\Public, либо C:/Users/Public, но не C:\Users\Public. Все сопоставления шаблонов нечувствительны к регистру. Можно комбинировать специальные символы, такие как *, ** и ^, в одном шаблоне каталога для создания более сложных правил сопоставления. Например, шаблон ^/log/**/dir/*/*/ будет соответствовать пути /log/some/deep/dir/and/deeper/file.txt.

file-pattern

Этот объект задаёт шаблон для сопоставления файлов в каталогах, сопоставленных шаблоном каталога.

  • Ключ-АСТРОМ версии 1.303+: этот шаблон применяется с использованием полного совпадения, нечувствительного к регистру. Это означает, что шаблон, такой как error_*.txt, будет соответствовать error_1.txt, но не severe_error_1.txt. В этом примере шаблон файла должен содержать подстановочный знак в начале: *error_*.txt, чтобы соответствовать обоим файлам. Из этого правила есть одно исключение, введённое для предотвращения распространённых ошибок, связанных с ротационными файлами: лог-агент обрабатывает каждое правило с действием INCLUDE так, как если бы его шаблон файла имел дополнительное необязательное расширение, отделённое символами ., - или _. Это означает, что правило с действием INCLUDE и шаблоном файла *.txt будет захватывать не только error.txt, но и error.txt.1.
  • Ключ-АСТРОМ версии 1.302 и более ранних: этот шаблон применяется с использованием полного совпадения, нечувствительного к регистру. Это означает, что шаблон, такой как *.txt, будет соответствовать error.txt, но не error.txt.1. Чтобы правильно обнаруживать файлы, следующие шаблонам ротации, шаблон файла должен включать подстановочный знак в конце. Например, чтобы соответствовать файлам, которые ротируются с error.txt на error.txt.1, шаблон файла должен быть построен как *.txt*.

action

Этот объект задаёт действие, которое нужно выполнить для сопоставленного файла: EXCLUDE или INCLUDE. Выражение [-.\\_] в квадратных скобках означает, что для совпадения должен присутствовать один из символов, указанных в квадратных скобках.

Пример файла конфигурации переопределения

{
  "allowed-log-paths-configuration": [
    {
      "directory-pattern": "/",
      "file-pattern": "*.pem",
      "action": "EXCLUDE" // or INCLUDE
    },
    ... ваши правила ...
  ]
}

Примеры правил безопасности ЕдиногоАгента

Каждый добавляемый вами путь к пользовательскому источнику логов должен быть проверен ЕдинымАгентом и соответствовать его правилам безопасности (правилам сопоставления файлов). Некоторые предопределённые правила безопасности применяются на стороне ЕдиногоАгента. Примеры правил исключения и включения для UNIX, Linux и Windows приведены в таблице ниже.

Операционная система Шаблон каталога Шаблон файла Действие
UNIX / *.pem EXCLUDE
UNIX / *[-.\\_]log[-.\\_]* INCLUDE
Linux /.ssh/ * EXCLUDE
Linux / *[-.\\_]log INCLUDE
Windows /.*/ * EXCLUDE
Windows /windows/system32/winevt/Logs/ * INCLUDE

Списки правил безопасности для UNIX, Linux и Windows

Правила безопасности для UNIX

Полный список правил безопасности для UNIX:

Ключ-АСТРОМ версии 1.303+

{
  "@version": "1.0.0",
  "allowed-log-paths-configuration": [
    { "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
    { "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
    { "directory-pattern":"^/etc/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/boot/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/proc/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/dev/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/bin/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/sbin/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern": "/", "file-pattern": "*[-.\\_]log", "action": "INCLUDE" },
    { "directory-pattern": "/", "file-pattern": "*[-.\\_]txt", "action": "INCLUDE" },
    { "directory-pattern": "/", "file-pattern": "catalina.out*", "action": "INCLUDE" },
    { "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/log/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logs/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfile/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfile/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfiles/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfiles/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/applogs/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/applogs/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "^/var/lib/docker/containers/*/", "file-pattern": "*.log", "action": "INCLUDE" }
  ]
}

Ключ-АСТРОМ версии 1.301 и более ранних

{
 "allowed-log-paths-configuration": [
   { "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
   { "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
   { "directory-pattern":"^/etc/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/boot/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/proc/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/dev/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/bin/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/sbin/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/usr/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern": "/", "file-pattern": "*[-.\\_]log[-.\\_]*", "action": "INCLUDE" },
   { "directory-pattern": "/", "file-pattern": "*[-.\\_]log", "action": "INCLUDE" },
   { "directory-pattern": "/", "file-pattern": "catalina.out*", "action": "INCLUDE" },
   { "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/log/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/log/*/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/logs/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/logs/*/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "^/var/lib/docker/containers/*/", "file-pattern": "*.log", "action": "INCLUDE" },
   { "directory-pattern": "^/var/log/**/", "file-pattern": "*", "action": "INCLUDE" }
 ]
}

Правила безопасности для Linux

Полный список правил безопасности для Linux:

Ключ-АСТРОМ версии 1.303+

{
  "@version": "1.0.0",
  "allowed-log-paths-configuration": [
    { "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
    { "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
    { "directory-pattern":"^/etc/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/boot/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/proc/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/dev/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/bin/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/sbin/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern": "/", "file-pattern": "*[-.\\_]log", "action": "INCLUDE" },
    { "directory-pattern": "/", "file-pattern": "*[-.\\_]txt", "action": "INCLUDE" },
    { "directory-pattern": "/", "file-pattern": "catalina.out*", "action": "INCLUDE" },
    { "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/log/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logs/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfile/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfile/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfiles/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfiles/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/applogs/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/applogs/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "^/var/lib/docker/containers/*/", "file-pattern": "*.log", "action": "INCLUDE" }
  ]
}

Ключ-АСТРОМ версии 1.301 и более ранних

{
 "allowed-log-paths-configuration": [
   { "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
   { "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
   { "directory-pattern":"^/etc/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/boot/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/proc/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/dev/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/bin/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/sbin/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/usr/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern": "/", "file-pattern": "*[-.\\_]log[-.\\_]*", "action": "INCLUDE" },
   { "directory-pattern": "/", "file-pattern": "*[-.\\_]log", "action": "INCLUDE" },
   { "directory-pattern": "/", "file-pattern": "catalina.out*", "action": "INCLUDE" },
   { "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/log/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/log/*/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/logs/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/logs/*/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "^/var/lib/docker/containers/*/", "file-pattern": "*.log", "action": "INCLUDE" },
   { "directory-pattern": "^/var/log/**/", "file-pattern": "*", "action": "INCLUDE" }
 ]
}

Правила безопасности для Windows

Полный список правил безопасности для Windows:

Ключ-АСТРОМ версии 1.303+

{
  "@version":"1.0.0",
  "allowed-log-paths-configuration":[
    { "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
    { "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
    { "directory-pattern":"/windows/system32/winevt/Logs/", "file-pattern":"*", "action":"INCLUDE" },
    { "directory-pattern":"/winnt/system32/winevt/Logs/", "file-pattern":"*", "action":"INCLUDE" },
    { "directory-pattern":"^/windows/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"^/winnt/**/", "file-pattern":"*", "action":"EXCLUDE" },
    { "directory-pattern":"/", "file-pattern":"*[-.\\_]log", "action":"INCLUDE" },
    { "directory-pattern": "/", "file-pattern": "*[-.\\_]txt", "action": "INCLUDE" },
    { "directory-pattern":"/", "file-pattern":"catalina.out*", "action":"INCLUDE" },
    { "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/log/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logs/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfile/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfile/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfiles/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/logfiles/**/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/applogs/", "file-pattern": "*", "action": "INCLUDE" },
    { "directory-pattern": "/applogs/**/", "file-pattern": "*", "action": "INCLUDE" }
  ]
}

Ключ-АСТРОМ версии 1.301 и более ранних

{
 "allowed-log-paths-configuration":[
   { "directory-pattern":"/", "file-pattern":"*.pem", "action":"EXCLUDE" },
   { "directory-pattern":"/.ssh/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"/.*/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"/", "file-pattern":".*", "action":"EXCLUDE" },
   { "directory-pattern":"/windows/system32/winevt/Logs/", "file-pattern":"*", "action":"INCLUDE" },
   { "directory-pattern":"/winnt/system32/winevt/Logs/", "file-pattern":"*", "action":"INCLUDE" },
   { "directory-pattern":"^/windows/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"^/winnt/**/", "file-pattern":"*", "action":"EXCLUDE" },
   { "directory-pattern":"/", "file-pattern":"*[-.\\_]log[-.\\_]*", "action":"INCLUDE" },
   { "directory-pattern":"/", "file-pattern":"*[-.\\_]log", "action":"INCLUDE" },
   { "directory-pattern":"/", "file-pattern":"catalina.out*", "action":"INCLUDE" },
   { "directory-pattern": "/log/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/log/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/log/*/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/logs/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/logs/*/", "file-pattern": "*", "action": "INCLUDE" },
   { "directory-pattern": "/logs/*/*/", "file-pattern": "*", "action": "INCLUDE" }
 ]
}