STIGQter STIGQter: STIG Summary: VMware vSphere 8.0 vCenter Appliance Lookup Service Security Technical Implementation Guide Version: 1 Release: 1 Benchmark Date: 31 Oct 2023:

The vCenter Lookup service must offload log records onto a different system or media from the system being logged.

DISA Rule

SV-259050r934808_rule

Vulnerability Number

V-259050

Group Title

SRG-APP-000358-AS-000064

Rule Version

VCLU-80-000081

Severity

CAT II

CCI(s)

Weight

10

Fix Recommendation

Navigate to and open:

/etc/vmware-syslog/vmware-services-lookupsvc.conf

Create the file if it does not exist.

Set the contents of the file as follows:

#catalina
input(type="imfile"
File="/var/log/vmware/lookupsvc/tomcat/catalina.*.log"
Tag="lookupsvc-tc-catalina"
Severity="info"
Facility="local0")
#localhost
input(type="imfile"
File="/var/log/vmware/lookupsvc/tomcat/localhost.*.log"
Tag="lookupsvc-tc-localhost"
Severity="info"
Facility="local0")
#localhost_access_log
input(type="imfile"
File="/var/log/vmware/lookupsvc/tomcat/localhost_access.log"
Tag="lookupsvc-localhost_access"
Severity="info"
Facility="local0")
#lookupsvc-init
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc-init.log"
Tag="lookupsvc-init"
Severity="info"
Facility="local0")
#prestart
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc-prestart.log"
Tag="lookupsvc-prestart"
Severity="info"
Facility="local0")
#health
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc-health.log"
Tag="lookupsvc-health"
Severity="info"
Facility="local0")
#lookupserver-default
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupserver-default.log"
Tag="lookupsvc-lookupserver-default"
Severity="info"
Facility="local0")
#lookupsvc_stream.log.std
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc_stream.log.std*"
Tag="lookupsvc-std"
Severity="info"
Facility="local0")
#ls-gc
input(type="imfile"
File="/var/log/vmware/lookupsvc/vmware-lookupsvc-gc.log.*.current"
Tag="lookupsvc-gc"
Severity="info"
Facility="local0")

Check Contents

By default, a vmware-services-lookupsvc.conf rsyslog configuration file that includes the service logs when syslog is configured on vCenter, but it must be verified.

At the command prompt, run the following command:

# cat /etc/vmware-syslog/vmware-services-lookupsvc.conf

Expected result:

#catalina
input(type="imfile"
File="/var/log/vmware/lookupsvc/tomcat/catalina.*.log"
Tag="lookupsvc-tc-catalina"
Severity="info"
Facility="local0")
#localhost
input(type="imfile"
File="/var/log/vmware/lookupsvc/tomcat/localhost.*.log"
Tag="lookupsvc-tc-localhost"
Severity="info"
Facility="local0")
#localhost_access_log
input(type="imfile"
File="/var/log/vmware/lookupsvc/tomcat/localhost_access.log"
Tag="lookupsvc-localhost_access"
Severity="info"
Facility="local0")
#lookupsvc-init
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc-init.log"
Tag="lookupsvc-init"
Severity="info"
Facility="local0")
#prestart
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc-prestart.log"
Tag="lookupsvc-prestart"
Severity="info"
Facility="local0")
#health
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc-health.log"
Tag="lookupsvc-health"
Severity="info"
Facility="local0")
#lookupserver-default
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupserver-default.log"
Tag="lookupsvc-lookupserver-default"
Severity="info"
Facility="local0")
#lookupsvc_stream.log.std
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc_stream.log.std*"
Tag="lookupsvc-std"
Severity="info"
Facility="local0")
#ls-gc
input(type="imfile"
File="/var/log/vmware/lookupsvc/vmware-lookupsvc-gc.log.*.current"
Tag="lookupsvc-gc"
Severity="info"
Facility="local0")

If the output does not match the expected result, this is a finding.

Vulnerability Number

V-259050

Documentable

False

Rule Version

VCLU-80-000081

Severity Override Guidance

By default, a vmware-services-lookupsvc.conf rsyslog configuration file that includes the service logs when syslog is configured on vCenter, but it must be verified.

At the command prompt, run the following command:

# cat /etc/vmware-syslog/vmware-services-lookupsvc.conf

Expected result:

#catalina
input(type="imfile"
File="/var/log/vmware/lookupsvc/tomcat/catalina.*.log"
Tag="lookupsvc-tc-catalina"
Severity="info"
Facility="local0")
#localhost
input(type="imfile"
File="/var/log/vmware/lookupsvc/tomcat/localhost.*.log"
Tag="lookupsvc-tc-localhost"
Severity="info"
Facility="local0")
#localhost_access_log
input(type="imfile"
File="/var/log/vmware/lookupsvc/tomcat/localhost_access.log"
Tag="lookupsvc-localhost_access"
Severity="info"
Facility="local0")
#lookupsvc-init
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc-init.log"
Tag="lookupsvc-init"
Severity="info"
Facility="local0")
#prestart
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc-prestart.log"
Tag="lookupsvc-prestart"
Severity="info"
Facility="local0")
#health
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc-health.log"
Tag="lookupsvc-health"
Severity="info"
Facility="local0")
#lookupserver-default
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupserver-default.log"
Tag="lookupsvc-lookupserver-default"
Severity="info"
Facility="local0")
#lookupsvc_stream.log.std
input(type="imfile"
File="/var/log/vmware/lookupsvc/lookupsvc_stream.log.std*"
Tag="lookupsvc-std"
Severity="info"
Facility="local0")
#ls-gc
input(type="imfile"
File="/var/log/vmware/lookupsvc/vmware-lookupsvc-gc.log.*.current"
Tag="lookupsvc-gc"
Severity="info"
Facility="local0")

If the output does not match the expected result, this is a finding.

Check Content Reference

M

Target Key

5565