Ereignisfelder

Activity Tracking-Ereignisse basieren auf dem CADF-Standard (CADF = Cloud Auditing Data Federation).

Der CADF-Standard definiert ein umfassendes Ereignismodell, das die Informationen enthält, die zum Zertifizieren, Verwalten und Auditing der Sicherheit von Anwendungen in Cloudumgebungen erforderlich sind.

Das CADF-Ereignismodell schließt die folgenden Komponenten ein:

Komponenten, die in einem CADF-Ereignismodell verfügbar sind
Komponente Beschreibung
Action Die Aktion ist die Operation bzw. die Aktivität, die ein Initiator ausführt, auszuführen versucht oder bald ausführen wird.
Initiator Der Initiator ist die Ressource, die einen API-Aufruf startet und ein CADF-Ereignis generiert. Welches Ereignis ausgelöst wird, hängt von der Aktion ab, die vom dem API-Aufruf angefordert wird.
Observer Der Observer ist die Ressource, die einen CADF-Datensatz aus im CADF-Ereignis verfügbaren Informationen erstellt und speichert.
Outcome Das Ergebnis ist der Status der Aktion, die für ein Ziel ausgeführt wird.
Target Das Ziel ist die Ressource, in der die Aktion ausgeführt wird, auszuführen versucht wird oder bald ausgeführt werden soll.

Die folgenden Felder sind in jedem Activity Tracker-Ereignis enthalten:

action (Zeichenfolge)

Dieses Feld gibt die Aktion an, die ein Ereignis auslöst.

Dieses Feld hat folgendes Format:

serviceName.objectType.action

Wo

  • servicename ist der Name des Service.

    Bei servicename gibt es eine Ausnahme für Aktionen, die von der VPC-Infrastruktur gemeldet werden. Das Format von servicename besteht aus zwei Teilen, die durch einen Punkt (.) voneinander getrennt sind.

  • objectType beschreibt die Ressource oder das Ressourcenattribut, für die/das die Aktion angefordert wird.

  • action definiert die durch den Initiator angeforderte Task.

    Einige gültige Aktionen sind: activate, add, apply, approve, authorize, bulkdelete, create, copy, read, update,delete, backup, build, capture, clear, commit, configure, deploy, disable, enable, end, get, import, init, inspect, list, monitor, notify, pull, push, provision, restore, start, stop, undeploy, update, receive, reimport, remove, send, set, setkeyfordeletion, unsetkeyfordeletion, set-on, set-off, authenticate, renew, revoke, allow, deny, evaluate, notify, reset, rotate, ack-delete, ack-restore, ack-disable, ack-enable, ack-expire, ack-restore-over, ack-rotate, ack-sync, edit, publish, write, pause, refresh, resume, unsetkeyfordeletion, failover, split, expire, unwrap, wrap, rewrap, head, expire, reapprove, export, start, stop, pause, resume, power-off, reboot, soft-reboot, hard-reboot, power-on, rename, rescue, reload, scale, search, reject

Weitere Informationen zu Aktionswerten, die von Services generiert werden, finden Sie im Abschnitt zu Services, die Ereignisse generieren.

Beispiel: Eine Beispielaktion ist iam-am.policy.create.

correlationId (Zeichenfolge)

Dieses Feld gibt die eindeutige GUID an, die Sie zum Korrelieren von Ereignissen für mehrere Services in Ihrem Konto verwenden können.

dataEvent (boolesch)

Dieses Feld gibt den Typ des Ereignisses an, unabhängig davon, ob es sich um ein Verwaltungsereignis oder ein Datenereignis handelt.

  • Für ein Managementereignis wird dieses Feld auf false gesetzt.
  • Für ein Datenereignis wird dieses Feld auf true gesetzt.

eventTime (Zeichenfolge)

Dieses Feld gibt den Zeitstempel an, zu der das Ereignis erstellt wurde.

Die Zeitmarke, die für ein Ereignis in der Benutzerschnittstelle angezeigt wird, wird von 'eventTime' festgelegt und gibt den Zeitpunkt an, zu dem das Ereignis erstellt wurde.

Das Datum wird in koordinierter Weltzeit (Universal Time Coordinated - UTC) dargestellt.

Dieses Feld hat folgendes Format:

YYYY-MM-DDTHH:mm:ss.SS+0000

Beispiel: Eine Beispielereigniszeit ist 2017-10-19T19:07:50.32+0000.

id (Zeichenfolge)

Ein optionales Feld, das verwendet werden kann, um Ereignisse der Aktivitätsverfolgung innerhalb eines Dienstes zu korrelieren.

Initiatorfelder

Initiatorfelder stellen Informationen zu dem Benutzer, dem Service oder der Anwendung bereit, der/die die Ausführung einer Aktion in Ihrem Konto anfordert.

initiator.id (Zeichenfolge)

Dieses Feld enthält Informationen zur ID des Initiators, der die Aktion anfordert.

Es kann die folgenden Initiatoren geben:

  • IBM ID für Benutzer, die ein IAM-Token verwenden, um eine Aktion in Ihrem Konto auszulösen.
  • Service ID für Services oder Anwendungen, die eine Aktion in Ihrem Konto auslösen.
  • Certificate ID für Anforderungen, bei denen ein Zertifikat verwendet wird, um eine Aktion in Ihrem Konto auszulösen.
  • Profile ID für Anforderungen, die unter Verwendung eines vertrauenswürdigen Profils ausgeführt werden.

initiator.name (Zeichenfolge)

Dieses Feld enthält Informationen zum Benutzernamen des Initiators der Aktion.

Dies ist der lesbare Name, der dem Wert für initiator.id entspricht.

Wenn der Initiator ein IBM Cloud-Service ist, wird das Feld auf IBM oder den Namen des Service gesetzt.

initiator.authnId (Zeichenfolge)

ID des Benutzers, der sich bei IBM Cloud anmeldet.

initiator.authnName (Zeichenfolge)

Benutzername des Benutzers, der sich bei IBM Cloud anmeldet.

initiator.typeURI (Zeichenfolge)

Dieses Feld definiert den Typ der Quelle des Ereignisses.

Gültige Werte:

  • service/security/account/user
  • service/security/account/serviceid,
  • service/security/client/certificateid
  • service/security/clientid

initiator.credential.type (Zeichenfolge)

Dieses Feld definiert den Typ des Berechtigungsnachweises, der vom Initiator verwendet wird, um die Aktion auszuführen.

Gültige Werte:

  • token
  • user
  • apikey
  • certificate
  • public-access
  • hmac
  • compute-resource
  • instance-identity-token
  • apikey-serviceid
  • s2s-authorization

initiator.host.address (Zeichenfolge)

Dieses Feld enthält Informationen zu der Adresse, von der die Anforderung kam. Zum Beispiel die Benutzeroberfläche oder CLI.

Dieses Feld hat folgendes Format:

xxx.xxx.xxx.xxx

Beispiel: Ein Beispiel für initiator.host.address ist 15.234.123.12.

Wenn der Initiator einer Aktion ein Dienst IBM Cloud ist, wird dieses Feld auf leer gesetzt.

initiator.host.addressType (zeichenfolge)

Dieses Feld enthält Informationen zum Typ der IP-Adresse, von der die Anforderung stammt.

Gültige Werte:

  • IPv4
  • IPv6
  • CSE
  • subnet

Der Standardwert ist IPv4.

initiator.host.agent (Zeichenfolge)

Dieses Feld enthält Informationen, mit denen Sie den Ursprung der Anforderung ermitteln können.

Dieses Feld wird bei IPV4 und IPv6 auf die IP-Adresse des Absenders der Anfrage gesetzt. Bei subnet wird der CIDR-Block IP einbezogen. Für CSE wird der Wert leer sein.

logSourceCRN (Zeichenfolge)

Dieses Feld gibt den Cloud Resource Name (CRN) der Dienstinstanz an, die das Ereignis erzeugt. Weitere Informationen zum CRN-Format finden Sie unter Cloudressourcennamen.

message (Zeichenfolge)

Dieses Feld wird auf die lesbare Beschreibung des Ereignisses gesetzt.

Dieses Feld hat folgendes Format:

serviceName: {event description} [outcome]

Wo

  • servicename gibt den Namen des Service an.
  • {event description} stellt eine lesbare Version dessen zur Verfügung, was das Ereignis meldet.
  • outcome ist optional und wird nur verwendet, wenn das Ergebnis der Anforderung failure (Fehler) ist.

observer.name (Zeichenfolge)

Dieses Feld ist auf den festen Wert ActivityTracker eingestellt.

outcome (Zeichenfolge)

Dieses Feld gibt das Ergebnis der Aktion an.

Gültige Werte sind: success (Erfolg), pending (anstehend) und failure (Fehler).

Ursachenfelder

Ursachenfelder enthalten Informationen zum Ergebnis der Anforderung.

reason.reasonCode (numerisch)

Dieses Feld gibt den HTTP-Antwortcode der angeforderten Aktion zurück.

Das Feld reason.reasonCode kann beispielsweise folgende Werte aufweisen:

  • 403, um verbotenen oder nicht autorisierten Zugriff zu melden
  • 409, um Konflikte zu melden

Die Werte der Begründungscodes finden Sie unter HTTP response codes.

reason.reasonType (Zeichenfolge)

Dieses Feld enthält zusätzliche Informationen zum Ergebnis der angeforderten Aktion.

reason.reasonForFailure (Zeichenfolge)

Dieses Feld enthält zusätzliche Informationen darüber, warum die Aktion fehlgeschlagen ist.

requestData (JSON)

Wenn das Feld verfügbar ist, enthält es zusätzliche Informationen zu der Anforderung.

Die in 'requestData' enthaltenen Informationen sind für jeden Aktionstyp spezifisch. Überprüfen Sie die API-Dokumentation einer Anforderung, um Informationen zu einigen der Felder zu erhalten, die eingeschlossen werden können.

responseData (JSON)

Wenn das Feld verfügbar ist, enthält es zusätzliche Informationen zu der Anforderung.

Die in 'responseData' enthaltenen Informationen sind für jeden Aktionstyp spezifisch. Überprüfen Sie die API-Dokumentation einer Anforderung, um Informationen zu einigen der Felder zu erhalten, die eingeschlossen werden können.

saveServiceCopy (boolesch)

Dieses Feld legt fest, ob der IBM Cloud-Service, der das Ereignis generiert, eine Kopie des Ereignisses für die IBM Cloud-Prüfung speichert.

Wenn true (wahr) angegeben ist, speichert der Service, der das Ereignis generiert, eine Kopie.

severity (Zeichenfolge)

Dieses Feld definiert das Niveau der Bedrohung, die eine Aktion für IBM Cloud darstellen könnte.

Gültige Werte sind: normal, warning (Warnung) und critical (kritisch).

In der folgenden Tabelle wird beschrieben, wie dieses Feld auf der Basis des Aktionstyps festgelegt wird:

Schweregradwerte nach Art der Maßnahme
Wert Aktionstyp Beispiel für Aktion
normal Routineaktionen in IBM Cloud Instanz starten
warning Fehlschlagende Aktionen
Aktionen, bei denen eine Ressource aktualisiert oder ihre Metadaten geändert werden
Serviceinstanz umbenennen
critical Aktionen, die sich auf die Sicherheit in IBM Cloud auswirken, beispielsweise das Ändern der Berechtigungsnachweise eines Benutzers oder das Löschen von Daten
Aktionen, bei denen der Initiator nicht zur Arbeit mit einer IBM Cloud-Ressource berechtigt ist
Sicherheitsschlüssel löschen

Wenn der Ursachencode für einen API-Aufruf einer der folgenden Werte ist, wird der Wert für den Schweregrad (die Fehlerkategorie) wie folgt festgelegt:

Schweregradwert für einige Grundcodes
reasonCode Beschreibung severity
400 Bad Request warning
401 Unauthorized critical
403 Forbidden critical
409 Conflict warning
424 Failed Dependency warning
500 Internal Server Error warning
502 Bad Gateway warning
503 Service Unavailable critical
504 Gateway Timeout warning
505 HTTP Version Not Supported warning
507 Insufficient Storage critical

Zielfelder

Zielfelder stellen Informationen zu der Ressource bereit, die durch die Aktion des Initiators in Ihrem Konto erstellt, aktualisiert oder gelöscht wird bzw. auf die dadurch zugegriffen wird.

In der folgenden Liste sind allgemeine Zielfelder aufgeführt, die für jedes Ereignis verfügbar sind:

Allgemeine Zielfelder
Feldname Beschreibung Wert
target.id Cloudressourcenname (CRN) der Ressource, für die die Aktion ausgeführt wird. Beispiel: crn:v1:bluemix:public:cloud-object-storage:global:a/12345678e6232019c6567c9123456789:fr56et47-befb-440a-a223c-12345678dae1:bucket:bucket1
target.name Lesbarer Name der Ressource, für die die Aktion ausgeführt wird.
target.typeURI Typ der Cloudressource, für die die Aktion ausgeführt wird. Beispiel: iam-am/policy oder cloud-object-storage/bucket/acl
target.host.address IP-Adresse oder URL des Zielservice

target.id (Zeichenfolge)

Dieses Feld gibt die IBM Cloud-Ressource an, für die die Aktion ausgeführt wird.

Das Format dieses Feldes ist ein CRN. Weitere Informationen finden Sie unter CRN-Format.

target.name (Zeichenfolge)

Dieses Feld gibt den lesbaren Namen der IBM Cloud-Ressource an, für die die Aktion ausgeführt wird.

Stellen Sie sicher, dass der Ressourcenname keine sensiblen oder personenbezogenen Daten enthält.

target.alias (Zeichenfolge)

Setzen Sie diesen Wert auf den Aliasnamen der Cloudressource, die in der Anforderung verwendet wird und für die die Aktion ausgeführt wird.

Dieses Feld ist optional.

target.typeURI (Zeichenfolge)

Dieses Feld gibt den Typ des Ziels des Ereignisses an.

Dieses Feld enthält keine Aktionsinformationen.

Dieses Feld hat folgendes Format:

serviceName/objectType/attribute

Wo

  • servicename ist der Name des Service.
  • objectType ist die Ressource, für die die Aktion ausgeführt wird.

Beispiel:

target.typeURI Beispiele
Handlung target.typeURI
cloudcerts.certificate.import cloudcerts/certificate
container-registry.namespace.create container-registry/namespace
kms.secrets.read kms/secrets
cloud-object-storage.instance.create cloud-object-storage/instance
cloud-object-storage.object-multipart.create cloud-object-storage/object/multipart

target.resourceGroupId (Zeichenfolge)

Dieses Feld wird auf die CRN der Ressourcengruppe gesetzt, die mit der Ressource verbunden ist, für die die Aktion angefordert wird.

Dieses Feld gilt nur für Ereignisse, die von Services generiert werden, deren Ressourcen einer Ressourcengruppe zugeordnet sind. Beispielsweise enthalten Services, die global sind und nicht im Kontext einer Ressourcengruppe bereitgestellt werden können, dieses Feld nicht.

target.host.address (Zeichenfolge)

Dieses Feld definiert die IP-Adresse oder URL des Zielservice.

Dieses Feld ist optional.