Campos de suceso

Los sucesos de Activity Tracking se basan en el estándar CADF (Cloud Auditing Data Federation).

El estándar CADF define un modelo de sucesos completo que incluye información necesaria para clarificar, gestionar y auditar la seguridad de las aplicaciones en entornos de nube.

El modelo de sucesos CADF incluye los siguientes componentes:

Componentes disponibles en un modelo de eventos CADF
Componente Descripción
Action La acción es la operación o la actividad que realiza el iniciador, que intenta realizar, o espera completar.
Initiator El iniciador es el recurso que realiza una llamada API y genera un suceso CADF. El suceso que se desencadena depende de la acción solicitada por la llamada de API.
Observer El observador es el recurso que crea y almacena un registro CADF a partir de información disponible en un suceso CADF.
Outcome El resultado es el estado de la acción frente al destino.
Target El destino es el recurso en el que se realiza o se intenta realizar la acción, o en el que está pendiente de completarse la acción.

Se incluyen los campos siguientes en cada sucesos de Activity Tracker:

action (serie)

Este campo indica la acción que desencadena un suceso.

El formato de este campo es el siguiente:

serviceName.objectType.action

Donde

  • servicename es el nombre del servicio.

    Existe una excepción en el servicename que se establece para las acciones que notifica la infraestructura de VPC. El formato de servicename se compone de 2 partes que están separadas por un punto (.).

  • objectType describe el recurso o el atributo de recurso donde se solicita la acción.

  • action define la tarea que ha solicitado el iniciador.

    Algunas acciones válidas son: activate, add, apply, approve, authorize, bulkdelete, create, copy, read, update,delete, backup, build, capture, clear, commit, configure, deploy, disable, enable, end, get, import, init, inspect, list, monitor, notify, pull, push, provision, restore, start, stop, undeploy, update, receive, reimport, remove, send, set, setkeyfordeletion, unsetkeyfordeletion, set-on, set-off, authenticate, renew, revoke, allow, deny, evaluate, notify, reset, rotate, ack-delete, ack-restore, ack-disable, ack-enable, ack-expire, ack-restore-over, ack-rotate, ack-sync, edit, publish, write, pause, refresh, resume, unsetkeyfordeletion, failover, split, expire, unwrap, wrap, rewrap, head, expire, reapprove, export, start, stop, pause, resume, power-off, reboot, soft-reboot, hard-reboot, power-on, rename, rescue, reload, scale, search, reject

Para obtener más información sobre los valores de acción generados por los servicios, consulte Sucesos de generación de servicios.

Por ejemplo, una acción de ejemplo es iam-am.policy.create.

correlationId (serie)

Este campo indica el GUID exclusivo que puede utilizar para correlacionar sucesos entre varios servicios de la cuenta.

dataEvent (booleano)

Este campo especifica el tipo de suceso, si es un suceso de gestión o un suceso de datos.

  • Para un suceso de gestión, este campo se establece en false.
  • Para un suceso de datos, este campo se establece en true.

eventTime (serie)

Este campo es la indicación de la fecha y hora en que se ha creado el suceso.

La indicación de fecha y hora que se ve para un suceso en la interfaz de usuario se establece a partir del valor de eventTime e indica el momento en que se ha creado el suceso.

La fecha se representa como Hora Universal Coordinada (UTC).

El formato de este campo es el siguiente:

YYYY-MM-DDTHH:mm:ss.SS+0000

Por ejemplo, un valor de eventTime podría ser 2017-10-19T19:07:50.32+0000.

ID (Serie)

Campo opcional que puede utilizarse para correlacionar eventos de seguimiento de actividad dentro de un servicio.

Campos del iniciador

Los campos del iniciador proporcionan información sobre el usuario, el servicio o la aplicación que solicitan que se ejecute una acción en la cuenta.

initiator.id (serie)

Este campo proporciona información sobre el ID del iniciador que solicita la acción.

Puede encontrar cualquiera de los iniciadores siguientes:

  • IBM ID para los usuarios que utilizan una señal de IAM para desencadenar una acción en su cuenta.
  • Service ID para los servicios o aplicaciones que desencadenan una acción en la cuenta.
  • Certificate ID para las solicitudes en las que se utiliza un certificado para desencadenar una acción en su cuenta.
  • Profile ID para las solicitudes que se ejecutan utilizando un perfil de confianza

initiator.name (serie)

Este campo proporciona información sobre el nombre de usuario del iniciador de la acción.

Es un nombre legible por el usuario que corresponde al valor de initiator.id.

Cuando el iniciador es un servicio IBM Cloud, el campo se establece en IBM o en el nombre del servicio.

initiator.authnId (serie)

ID del usuario que inicia sesión en IBM Cloud.

initiator.authnName (serie)

Nombre de usuario del usuario que inicia sesión en IBM Cloud.

initiator.typeURI (serie)

Este campo define el tipo de origen del suceso.

Los valores válidos son:

  • service/security/account/user
  • service/security/account/serviceid,
  • service/security/client/certificateid
  • service/security/clientid

initiator.credential.type (serie)

Este campo define el tipo de credencial que utiliza el iniciador para ejecutar la acción.

Los valores válidos son:

  • token
  • user
  • apikey
  • certificate
  • public-access
  • hmac
  • compute-resource
  • instance-identity-token
  • apikey-serviceid
  • s2s-authorization

initiator.host.address (serie)

Este campo proporciona información sobre la dirección de la que procede la solicitud. Por ejemplo, la interfaz de usuario o la CLI.

El formato de este campo es el siguiente:

xxx.xxx.xxx.xxx

Un valor de initiator.host.address de ejemplo es 15.234.123.12.

Cuando el iniciador de una acción es un servicio IBM Cloud, este campo está vacío.

initiator.host.addressType (serie)

Este campo proporciona información sobre el tipo de dirección IP de la que procede la solicitud.

Los valores válidos son:

  • IPv4
  • IPv6
  • CSE
  • subnet

El valor predeterminado es IPv4.

iniciator.host.agent (serie)

Este campo proporciona información que puede utilizar para identificar dónde se ha originado la solicitud.

Este campo se establecerá en la dirección IP de origen de la solicitud para IPV4 y IPv6. Para subnet se incluirá la IP del bloque CIDR. Para CSE el valor estará en blanco.

logSourceCRN (serie)

Este campo especifica el Nombre del Recurso en la Nube (CRN) de la instancia de servicio que genera el evento. Para obtener más información sobre el formato del CRN, consulte Nombres de recursos de nube.

message (serie)

Este campo adopta la descripción legible por el usuario del suceso.

El formato de este campo es el siguiente:

serviceName: {event description} [outcome]

Donde

  • servicename indica el nombre del servicio.
  • {event description} proporciona una versión legible por el usuario de lo que notifica el suceso.
  • outcome es opcional y solo se incluye si el resultado de la solicitud es failure.

observer.name (serie)

Este campo adopta el valor fijo ActivityTracker.

outcome (serie)

Este campo indica el resultado de la acción.

Los valores válidos son: success, pending o failure.

Campos de razón

Los campos de razón proporcionan información sobre el resultado de la solicitud.

reason.reasonCode (numérico)

Este campo devuelve el código de respuesta HTTP de la acción solicitada.

Por ejemplo, el campo reason.reasonCode se establece en:

  • 403 para informar de acceso prohibido o no autorizado
  • 409 para informar del conflicto

Los valores del código de motivo se pueden encontrar en HTTP response codes.

reason.reasonType (serie)

Este campo proporciona información adicional sobre el resultado de la acción solicitada.

reason.reasonForFailure (serie)

Este campo proporciona información adicional sobre por qué ha fallado la acción.

requestData (JSON)

Cuando el campo está disponible, incluye información adicional sobre la solicitud.

La información que se incluye en requestData es específica para cada tipo de acción. Compruebe la documentación de API de una solicitud para obtener información sobre algunos de los campos que pueden incluirse.

responseData (JSON)

Cuando el campo está disponible, incluye información adicional sobre la solicitud.

La información que se incluye en responseData es específica para cada tipo de acción. Compruebe la documentación de API de una solicitud para obtener información sobre algunos de los campos que pueden incluirse.

saveServiceCopy (booleano)

Este campo determina si el servicio IBM Cloud que genera el suceso guarda una copia del suceso para la auditoría de IBM Cloud.

Si tiene el valor true, el servicio que genera el suceso guarda una copia.

severity (serie)

Este campo define el nivel de amenaza que puede tener una acción en IBM Cloud.

Los valores válidos son: normal, warning y critical.

En la tabla siguiente se describe cómo se establece este campo en función del tipo de acción:

Valores de gravedad por tipo de acción
Valor Tipo de acción Ejemplo de acción
normal Acciones de rutina en IBM Cloud Iniciar una instancia
warning Acciones que fallan
Acciones en las que se actualiza un recurso o se modifican sus metadatos
Renombrar una instancia de servicio
critical Acciones que afectan a la seguridad en IBM Cloud , como el cambio de credenciales de un usuario o la supresión de datos
Acciones en las que el iniciador no tiene autorización para trabajar con un recurso de IBM Cloud
Suprimir una clave de seguridad

Cuando el código de razón de una llamada de API es cualquiera de los valores siguientes, el valor de gravedad se establece de la siguiente manera:

Valor de gravedad para algunos códigos de razón
reasonCode descripción gravedad
400 Bad Request warning
401 Unauthorized critical
403 Forbidden critical
409 Conflict warning
424 Failed Dependency warning
500 Internal Server Error warning
502 Bad Gateway warning
503 Service Unavailable critical
504 Gateway Timeout warning
505 HTTP Version Not Supported warning
507 Insufficient Storage critical

Campos de destino

Los campos de destino proporcionan información sobre el recurso al que se accede, se crea, se actualiza o se suprime mediante la acción del iniciador en la cuenta.

En la tabla siguiente se muestran los campos de destino comunes que están disponibles para cada suceso:

Campos de destino comunes
Nombre de campo Descripción Valor
target.id Nombre del recurso de nube (CRN) del recurso en el que se ejecuta la acción. Por ejemplo, crn:v1:bluemix:public:cloud-object-storage:global:a/12345678e6232019c6567c9123456789:fr56et47-befb-440a-a223c-12345678dae1:bucket:bucket1
target.name Nombre legible por el usuario del recurso en el que se ejecuta la acción.
target.typeURI Tipo de recurso de nube en el que se ejecuta la acción. Por ejemplo, iam-am/policy o cloud-object-storage/bucket/acl
target.host.address Dirección IP o URL del servicio de destino

target.id (serie)

Este campo indica el recurso de IBM Cloud en el que se ejecuta la acción.

El formato de este campo es un CRN. Para obtener más información, consulte Formato de CRN.

target.name (serie)

Este campo indica el nombre legible por el usuario del recurso de IBM Cloud en el que se ejecuta la acción.

Asegúrese de que el nombre de los recursos no incluya datos confidenciales ni datos de identificación personal.

target.alias (serie)

Establezca este valor en el alias del recurso de nube que se utiliza en la solicitud y en el que se ejecuta la acción.

Este campo es opcional.

target.typeURI (serie)

Este campo indica el tipo de destino del suceso.

Este campo no incluye información sobre la acción.

El formato de este campo es el siguiente:

serviceName/objectType/attribute

Donde

  • servicename es el nombre del servicio.
  • objectType es el recurso en el que se ejecuta la acción.

Por ejemplo:

ejemplostarget.typeURI
acción target.typeURI
cloudcerts.certificate.import cloudcerts/certificate
container-registry.namespace.create container-registry/namespace
kms.secrets.read kms/secrets
cloud-object-storage.instance.create cloud-object-storage/instance
cloud-object-storage.object-multipart.create cloud-object-storage/object/multipart

target.resourceGroupId (serie)

Este campo se establece en el CRN del grupo de recursos asociado al recurso sobre el que se solicita la acción.

Este campo sólo se aplica a sucesos generados por servicios cuyos recursos están asociados a un grupo de recursos. Por ejemplo, los servicios que son globales y no se pueden suministrar en el contexto de un grupo de recursos no incluyen este campo.

target.host.address (serie)

Este campo define la dirección IP o el URL del servicio de destino.

Este campo es opcional.