Ereignisfelder
Activity Tracking-Ereignisse basieren auf dem CADF-Standard (CADF = Cloud Auditing Data Federation).
Der CADF-Standard definiert ein umfassendes Ereignismodell, das die Informationen enthält, die zum Zertifizieren, Verwalten und Auditing der Sicherheit von Anwendungen in Cloudumgebungen erforderlich sind.
Das CADF-Ereignismodell schließt die folgenden Komponenten ein:
| Komponente | Beschreibung |
|---|---|
Action |
Die Aktion ist die Operation bzw. die Aktivität, die ein Initiator ausführt, auszuführen versucht oder bald ausführen wird. |
Initiator |
Der Initiator ist die Ressource, die einen API-Aufruf startet und ein CADF-Ereignis generiert. Welches Ereignis ausgelöst wird, hängt von der Aktion ab, die vom dem API-Aufruf angefordert wird. |
Observer |
Der Observer ist die Ressource, die einen CADF-Datensatz aus im CADF-Ereignis verfügbaren Informationen erstellt und speichert. |
Outcome |
Das Ergebnis ist der Status der Aktion, die für ein Ziel ausgeführt wird. |
Target |
Das Ziel ist die Ressource, in der die Aktion ausgeführt wird, auszuführen versucht wird oder bald ausgeführt werden soll. |
Die folgenden Felder sind in jedem Activity Tracker-Ereignis enthalten:
action (Zeichenfolge)
Dieses Feld gibt die Aktion an, die ein Ereignis auslöst.
Dieses Feld hat folgendes Format:
serviceName.objectType.action
Wo
-
servicenameist der Name des Service.Bei
servicenamegibt es eine Ausnahme für Aktionen, die von der VPC-Infrastruktur gemeldet werden. Das Format vonservicenamebesteht aus zwei Teilen, die durch einen Punkt (.) voneinander getrennt sind. -
objectTypebeschreibt die Ressource oder das Ressourcenattribut, für die/das die Aktion angefordert wird. -
actiondefiniert die durch den Initiator angeforderte Task.Einige gültige Aktionen sind:
activate,add,apply,approve,authorize,bulkdelete,create,copy,read,update,delete,backup,build,capture,clear,commit,configure,deploy,disable,enable,end,get,import,init,inspect,list,monitor,notify,pull,push,provision,restore,start,stop,undeploy,update,receive,reimport,remove,send,set,setkeyfordeletion,unsetkeyfordeletion,set-on,set-off,authenticate,renew,revoke,allow,deny,evaluate,notify,reset,rotate,ack-delete,ack-restore,ack-disable,ack-enable,ack-expire,ack-restore-over,ack-rotate,ack-sync,edit,publish,write,pause,refresh,resume,unsetkeyfordeletion,failover,split,expire,unwrap,wrap,rewrap,head,expire,reapprove,export,start,stop,pause,resume,power-off,reboot,soft-reboot,hard-reboot,power-on,rename,rescue,reload,scale,search,reject
Weitere Informationen zu Aktionswerten, die von Services generiert werden, finden Sie im Abschnitt zu Services, die Ereignisse generieren.
Beispiel: Eine Beispielaktion ist iam-am.policy.create.
correlationId (Zeichenfolge)
Dieses Feld gibt die eindeutige GUID an, die Sie zum Korrelieren von Ereignissen für mehrere Services in Ihrem Konto verwenden können.
dataEvent (boolesch)
Dieses Feld gibt den Typ des Ereignisses an, unabhängig davon, ob es sich um ein Verwaltungsereignis oder ein Datenereignis handelt.
- Für ein Managementereignis wird dieses Feld auf false gesetzt.
- Für ein Datenereignis wird dieses Feld auf true gesetzt.
eventTime (Zeichenfolge)
Dieses Feld gibt den Zeitstempel an, zu der das Ereignis erstellt wurde.
Die Zeitmarke, die für ein Ereignis in der Benutzerschnittstelle angezeigt wird, wird von 'eventTime' festgelegt und gibt den Zeitpunkt an, zu dem das Ereignis erstellt wurde.
Das Datum wird in koordinierter Weltzeit (Universal Time Coordinated - UTC) dargestellt.
Dieses Feld hat folgendes Format:
YYYY-MM-DDTHH:mm:ss.SS+0000
Beispiel: Eine Beispielereigniszeit ist 2017-10-19T19:07:50.32+0000.
id (Zeichenfolge)
Ein optionales Feld, das verwendet werden kann, um Ereignisse der Aktivitätsverfolgung innerhalb eines Dienstes zu korrelieren.
Initiatorfelder
Initiatorfelder stellen Informationen zu dem Benutzer, dem Service oder der Anwendung bereit, der/die die Ausführung einer Aktion in Ihrem Konto anfordert.
initiator.id (Zeichenfolge)
Dieses Feld enthält Informationen zur ID des Initiators, der die Aktion anfordert.
Es kann die folgenden Initiatoren geben:
IBM IDfür Benutzer, die ein IAM-Token verwenden, um eine Aktion in Ihrem Konto auszulösen.Service IDfür Services oder Anwendungen, die eine Aktion in Ihrem Konto auslösen.Certificate IDfür Anforderungen, bei denen ein Zertifikat verwendet wird, um eine Aktion in Ihrem Konto auszulösen.Profile IDfür Anforderungen, die unter Verwendung eines vertrauenswürdigen Profils ausgeführt werden.
initiator.name (Zeichenfolge)
Dieses Feld enthält Informationen zum Benutzernamen des Initiators der Aktion.
Dies ist der lesbare Name, der dem Wert für initiator.id entspricht.
Wenn der Initiator ein IBM Cloud-Service ist, wird das Feld auf IBM oder den Namen des Service gesetzt.
initiator.authnId (Zeichenfolge)
ID des Benutzers, der sich bei IBM Cloud anmeldet.
initiator.authnName (Zeichenfolge)
Benutzername des Benutzers, der sich bei IBM Cloud anmeldet.
initiator.typeURI (Zeichenfolge)
Dieses Feld definiert den Typ der Quelle des Ereignisses.
Gültige Werte:
service/security/account/userservice/security/account/serviceid,service/security/client/certificateidservice/security/clientid
initiator.credential.type (Zeichenfolge)
Dieses Feld definiert den Typ des Berechtigungsnachweises, der vom Initiator verwendet wird, um die Aktion auszuführen.
Gültige Werte:
tokenuserapikeycertificatepublic-accesshmaccompute-resourceinstance-identity-tokenapikey-serviceids2s-authorization
initiator.host.address (Zeichenfolge)
Dieses Feld enthält Informationen zu der Adresse, von der die Anforderung kam. Zum Beispiel die Benutzeroberfläche oder CLI.
Dieses Feld hat folgendes Format:
xxx.xxx.xxx.xxx
Beispiel: Ein Beispiel für initiator.host.address ist 15.234.123.12.
Wenn der Initiator einer Aktion ein Dienst IBM Cloud ist, wird dieses Feld auf leer gesetzt.
initiator.host.addressType (zeichenfolge)
Dieses Feld enthält Informationen zum Typ der IP-Adresse, von der die Anforderung stammt.
Gültige Werte:
IPv4IPv6CSEsubnet
Der Standardwert ist IPv4.
initiator.host.agent (Zeichenfolge)
Dieses Feld enthält Informationen, mit denen Sie den Ursprung der Anforderung ermitteln können.
Dieses Feld wird bei IPV4 und IPv6 auf die IP-Adresse des Absenders der Anfrage gesetzt. Bei subnet wird der CIDR-Block IP einbezogen. Für CSE wird der Wert leer sein.
logSourceCRN (Zeichenfolge)
Dieses Feld gibt den Cloud Resource Name (CRN) der Dienstinstanz an, die das Ereignis erzeugt. Weitere Informationen zum CRN-Format finden Sie unter Cloudressourcennamen.
message (Zeichenfolge)
Dieses Feld wird auf die lesbare Beschreibung des Ereignisses gesetzt.
Dieses Feld hat folgendes Format:
serviceName: {event description} [outcome]
Wo
servicenamegibt den Namen des Service an.{event description}stellt eine lesbare Version dessen zur Verfügung, was das Ereignis meldet.outcomeist optional und wird nur verwendet, wenn das Ergebnis der Anforderungfailure(Fehler) ist.
observer.name (Zeichenfolge)
Dieses Feld ist auf den festen Wert ActivityTracker eingestellt.
outcome (Zeichenfolge)
Dieses Feld gibt das Ergebnis der Aktion an.
Gültige Werte sind: success (Erfolg), pending (anstehend) und failure (Fehler).
Ursachenfelder
Ursachenfelder enthalten Informationen zum Ergebnis der Anforderung.
reason.reasonCode (numerisch)
Dieses Feld gibt den HTTP-Antwortcode der angeforderten Aktion zurück.
Das Feld reason.reasonCode kann beispielsweise folgende Werte aufweisen:
403, um verbotenen oder nicht autorisierten Zugriff zu melden409, um Konflikte zu melden
Die Werte der Begründungscodes finden Sie unter HTTP response codes.
reason.reasonType (Zeichenfolge)
Dieses Feld enthält zusätzliche Informationen zum Ergebnis der angeforderten Aktion.
reason.reasonForFailure (Zeichenfolge)
Dieses Feld enthält zusätzliche Informationen darüber, warum die Aktion fehlgeschlagen ist.
requestData (JSON)
Wenn das Feld verfügbar ist, enthält es zusätzliche Informationen zu der Anforderung.
Die in 'requestData' enthaltenen Informationen sind für jeden Aktionstyp spezifisch. Überprüfen Sie die API-Dokumentation einer Anforderung, um Informationen zu einigen der Felder zu erhalten, die eingeschlossen werden können.
responseData (JSON)
Wenn das Feld verfügbar ist, enthält es zusätzliche Informationen zu der Anforderung.
Die in 'responseData' enthaltenen Informationen sind für jeden Aktionstyp spezifisch. Überprüfen Sie die API-Dokumentation einer Anforderung, um Informationen zu einigen der Felder zu erhalten, die eingeschlossen werden können.
saveServiceCopy (boolesch)
Dieses Feld legt fest, ob der IBM Cloud-Service, der das Ereignis generiert, eine Kopie des Ereignisses für die IBM Cloud-Prüfung speichert.
Wenn true (wahr) angegeben ist, speichert der Service, der das Ereignis generiert, eine Kopie.
severity (Zeichenfolge)
Dieses Feld definiert das Niveau der Bedrohung, die eine Aktion für IBM Cloud darstellen könnte.
Gültige Werte sind: normal, warning (Warnung) und critical (kritisch).
In der folgenden Tabelle wird beschrieben, wie dieses Feld auf der Basis des Aktionstyps festgelegt wird:
| Wert | Aktionstyp | Beispiel für Aktion |
|---|---|---|
normal |
Routineaktionen in IBM Cloud | Instanz starten |
warning |
Fehlschlagende Aktionen Aktionen, bei denen eine Ressource aktualisiert oder ihre Metadaten geändert werden |
Serviceinstanz umbenennen |
critical |
Aktionen, die sich auf die Sicherheit in IBM Cloud auswirken, beispielsweise das Ändern der Berechtigungsnachweise eines Benutzers oder das Löschen von Daten Aktionen, bei denen der Initiator nicht zur Arbeit mit einer IBM Cloud-Ressource berechtigt ist |
Sicherheitsschlüssel löschen |
Wenn der Ursachencode für einen API-Aufruf einer der folgenden Werte ist, wird der Wert für den Schweregrad (die Fehlerkategorie) wie folgt festgelegt:
| reasonCode | Beschreibung | severity |
|---|---|---|
400 |
Bad Request |
warning |
401 |
Unauthorized |
critical |
403 |
Forbidden |
critical |
409 |
Conflict |
warning |
424 |
Failed Dependency |
warning |
500 |
Internal Server Error |
warning |
502 |
Bad Gateway |
warning |
503 |
Service Unavailable |
critical |
504 |
Gateway Timeout |
warning |
505 |
HTTP Version Not Supported |
warning |
507 |
Insufficient Storage |
critical |
Zielfelder
Zielfelder stellen Informationen zu der Ressource bereit, die durch die Aktion des Initiators in Ihrem Konto erstellt, aktualisiert oder gelöscht wird bzw. auf die dadurch zugegriffen wird.
In der folgenden Liste sind allgemeine Zielfelder aufgeführt, die für jedes Ereignis verfügbar sind:
| Feldname | Beschreibung | Wert |
|---|---|---|
target.id |
Cloudressourcenname (CRN) der Ressource, für die die Aktion ausgeführt wird. | Beispiel: crn:v1:bluemix:public:cloud-object-storage:global:a/12345678e6232019c6567c9123456789:fr56et47-befb-440a-a223c-12345678dae1:bucket:bucket1 |
target.name |
Lesbarer Name der Ressource, für die die Aktion ausgeführt wird. | |
target.typeURI |
Typ der Cloudressource, für die die Aktion ausgeführt wird. | Beispiel: iam-am/policy oder cloud-object-storage/bucket/acl |
target.host.address |
IP-Adresse oder URL des Zielservice |
target.id (Zeichenfolge)
Dieses Feld gibt die IBM Cloud-Ressource an, für die die Aktion ausgeführt wird.
Das Format dieses Feldes ist ein CRN. Weitere Informationen finden Sie unter CRN-Format.
target.name (Zeichenfolge)
Dieses Feld gibt den lesbaren Namen der IBM Cloud-Ressource an, für die die Aktion ausgeführt wird.
Stellen Sie sicher, dass der Ressourcenname keine sensiblen oder personenbezogenen Daten enthält.
target.alias (Zeichenfolge)
Setzen Sie diesen Wert auf den Aliasnamen der Cloudressource, die in der Anforderung verwendet wird und für die die Aktion ausgeführt wird.
Dieses Feld ist optional.
target.typeURI (Zeichenfolge)
Dieses Feld gibt den Typ des Ziels des Ereignisses an.
Dieses Feld enthält keine Aktionsinformationen.
Dieses Feld hat folgendes Format:
serviceName/objectType/attribute
Wo
servicenameist der Name des Service.objectTypeist die Ressource, für die die Aktion ausgeführt wird.
Beispiel:
| Handlung | target.typeURI |
|---|---|
| cloudcerts.certificate.import | cloudcerts/certificate |
| container-registry.namespace.create | container-registry/namespace |
| kms.secrets.read | kms/secrets |
| cloud-object-storage.instance.create | cloud-object-storage/instance |
| cloud-object-storage.object-multipart.create | cloud-object-storage/object/multipart |
target.resourceGroupId (Zeichenfolge)
Dieses Feld wird auf die CRN der Ressourcengruppe gesetzt, die mit der Ressource verbunden ist, für die die Aktion angefordert wird.
Dieses Feld gilt nur für Ereignisse, die von Services generiert werden, deren Ressourcen einer Ressourcengruppe zugeordnet sind. Beispielsweise enthalten Services, die global sind und nicht im Kontext einer Ressourcengruppe bereitgestellt werden können, dieses Feld nicht.
target.host.address (Zeichenfolge)
Dieses Feld definiert die IP-Adresse oder URL des Zielservice.
Dieses Feld ist optional.