This runbook assumes the agent is managed by systemd and events are emitted as JSON either to stdout or journald.
- Service status:
systemctl status aegisbpf - Logs (journald):
journalctl -u aegisbpf -n 200 --no-pager - Health check:
sudo aegisbpf health - Block counters:
sudo aegisbpf statsorsudo aegisbpf metrics - Network counters: inspect
aegisbpf_net_blocks_totalandaegisbpf_net_ringbuf_drops_totalin metrics output
Events include pid, ppid, cgid, comm, path, and action.
policy showto view the active policy.block listto inspect deny entries.policy exportto map allowlisted cgroups to paths.
- Temporary allowlist:
sudo aegisbpf allow add /sys/fs/cgroup/<service> - Remove a deny entry:
sudo aegisbpf block del /path - Update the policy and re-apply:
sudo aegisbpf policy apply <file> --reset - Switch to audit mode:
- Edit
/etc/default/aegisbpfand setAEGIS_MODE=--audit sudo systemctl restart aegisbpf
- Edit
- Emergency stop:
sudo systemctl stop aegisbpf
journalctl -u aegisbpf --since "<time>" > /var/lib/aegisbpf/aegisbpf.logsudo aegisbpf policy show > /var/lib/aegisbpf/policy.applied.backupsudo aegisbpf metrics --out /var/lib/aegisbpf/metrics.promsudo aegisbpf stats > /var/lib/aegisbpf/stats.txtsudo aegisbpf policy export /var/lib/aegisbpf/policy.export
Automated collection:
sudo AEGIS_BIN=/usr/bin/aegisbpf scripts/collect_incident_bundle.sh /var/lib/aegisbpf/incident-<ticket>
This creates a compressed evidence bundle with health, metrics, policy, service status, and recent journald logs.