イベント・フィールド
Activity Tracking イベントは、Cloud Auditing Data Federation (CADF) 標準に基づいています。
CADF 標準は、クラウド環境にあるアプリケーションのセキュリティーの認証、管理、および監査に必要な情報が含まれた、フルイベント・モデルを定義しています。
CADF イベント・モデルには、以下のコンポーネントが含まれています。
| コンポーネント | 説明 |
|---|---|
Action |
アクションは、イニシエーターが実行する、実行を試みる、あるいは完了を待っている、操作またはアクティビティーです。 |
Initiator |
イニシエーターは、API 呼び出しを行って CADF イベントを生成するリソースです。 起動されるイベントは、API 呼び出しで要求されるアクションによって異なります。 |
Observer |
オブザーバーは、CADF イベントで利用可能な情報から CADF レコードを作成して保管するリソースです。 |
Outcome |
結果は、ターゲットに対するアクションの状況です。 |
Target |
ターゲットは、アクションが実行される、実行を試みられる、あるいは完了の処理待ち中の、対象のリソースです。 |
各 Activity Tracker イベントには、以下のフィールドが含まれています。
action (ストリング)
このフィールドは、イベントをトリガーするアクションを示します。
このフィールドのフォーマットは次のとおりです。
serviceName.objectType.action
説明
-
servicenameは、サービスの名前です。VPC インフラストラクチャーによって報告されるアクションの場合に設定される
servicenameには、例外があります。servicenameのフォーマットは、ドット (.) で区切られた 2 つの部分で構成されます。 -
objectTypeは、要求されるアクションの対象となるリソースまたはリソース属性を表します。 -
actionは、イニシエーターによって要求されたタスクを定義します。いくつかの有効なアクションがあります:
activateadd,apply,approve,authorize,bulkdelete,create,copy,read,update,delete,backup,build,capture,clear,commit,configure,deploy,disable,enable,end,get,import,init、inspect,list,monitor,notify,pull,push,provision,restore,start,stop,undeploy,update,receive,reimport,remove,send,set,setkeyfordeletion,unsetkeyfordeletion,set-on,set-off,authenticate,renew、revoke,allow,deny,evaluate,notify,reset,rotate,ack-delete,ack-restore,ack-disable,ack-enable,ack-expire,ack-restore-over,ack-rotate,ack-sync,edit,publish,write,pause,refresh,resume,unsetkeyfordeletion,failover、split,expire,unwrap,wrap,rewrap,head,expire,reapprove,export,start,stop,pause,resume,power-off,reboot,soft-reboot,hard-reboot,power-on,rename,rescue,reload,scale,search、reject
サービスによって生成されるアクション値について詳しくは、イベントを生成するサービスを参照してください。
例えば、action のサンプルは iam-am.policy.create などとなります。
correlationId (ストリング)
このフィールドは、アカウント内の複数のサービス間でイベントを相関させるために使用できる固有の GUID を示します。
dataEvent (ブール)
このフィールドは、イベントのタイプ (管理イベントかデータ・イベントか) を指定します。
- 管理イベントの場合、このフィールドは false に設定されます。
- データイベントの場合、このフィールドは true に設定されます。
eventTime (ストリング)
このフィールドは、イベントが作成されたときのタイム・スタンプを示します。
UI で表示されるイベントのタイム・スタンプは、eventTime から設定され、イベントの作成日時を示します。
日付は協定世界時 (UTC) で表されます。
このフィールドのフォーマットを以下に示します。
YYYY-MM-DDTHH:mm:ss.SS+0000
例えば、eventTime のサンプルは 2017-10-19T19:07:50.32+0000 などとなります。
id (ストリング)
サービス内のアクティビティ追跡イベントを関連付けるために使用できるオプションのフィールド。
イニシエーター・フィールド
イニシエーター・フィールドは、アカウントでアクションの実行を要求するユーザー、サービス、またはアプリケーションに関する情報を提供します。
initiator.id (ストリング)
このフィールドは、アクションを要求するイニシエーターの ID に関する情報を提供します。
以下のいずれかのイニシエーターが示されます。
- アカウントで IAM トークンを使用してアクションをトリガーするユーザーの
IBM ID。 - アカウントでアクションをトリガーするサービスまたはアプリケーションの
Service ID。 - アカウントで証明書を使用してアクションがトリガーされた要求の
Certificate ID。 Profile ID(トラステッド・プロファイルを使用して実行される要求の場合)
initiator.name (ストリング)
このフィールドは、アクションのイニシエーターのユーザー名に関する情報を提供します。
これは、initiator.id 値に対応する、人間が理解できる名前です。
イニシエーターが IBM Cloud サービスの場合、このフィールドはIBMまたはサービスの名前に設定されます。
initiator.authnId (ストリング)
IBM Cloud にログインしているユーザーの ID。
initiator.authnName (ストリング)
IBM Cloudにログインするユーザーのユーザー名。
initiator.typeURI (ストリング)
このフィールドは、イベントのソースのタイプを定義します。
有効な値は以下のとおりです。
service/security/account/userservice/security/account/serviceid,service/security/client/certificateidservice/security/clientid
initiator.credential.type (ストリング)
このフィールドは、アクションを実行するためにイニシエーターによって使用される資格情報のタイプを定義します。
有効な値は以下のとおりです。
tokenuserapikeycertificatepublic-accesshmaccompute-resourceinstance-identity-tokenapikey-serviceids2s-authorization
initiator.host.address (ストリング)
このフィールドは、要求の送信元のアドレスに関する情報を提供します。 例えば、UIやCLI。
このフィールドのフォーマットを以下に示します。
xxx.xxx.xxx.xxx
例えば、initiator.host.address のサンプルは 15.234.123.12 などとなります。
アクションのイニシエータが IBM Cloud サービスの場合、このフィールドは空に設定される。
initiator.host.addressType (ストリング)
このフィールドは、要求の発信元の IP アドレスのタイプに関する情報を提供します。
有効な値は以下のとおりです。
IPv4IPv6CSEsubnet
デフォルト値は IPv4です。
initiator.host.agent (ストリング)
このフィールドは、要求の発信元を識別するために使用できる情報を提供します。
このフィールドには、IPV4 と IPv6 のリクエストの発信元IPアドレスが設定される。 subnet 場合、CIDRブロックIPが含まれる。 CSE 場合、値は空白になる。
logSourceCRN (ストリング)
このフィールドは、イベントを生成するサービス・インスタンスのクラウド・リソース名(CRN)を指定します。 CRN フォーマットについて詳しくは、クラウド・リソース名を参照してください。
message (ストリング)
このフィールドは、人間が理解できるイベントの説明に設定されます。
このフィールドのフォーマットを以下に示します。
serviceName: {event description} [outcome]
説明
servicenameは、サービスの名前を示します。{event description}は、人間が理解できる形式で示された、イベントの報告内容です。outcomeはオプションです。要求の結果がfailureの場合にのみ含められます。
observer.name (ストリング)
このフィールドは、固定値 ActivityTracker に設定されます。
outcome (ストリング)
このフィールドはアクションの結果を示します。
有効な値は、success、pending、または failure です。
理由フィールド
理由フィールドは、要求の結果に関する情報を提供します。
reason.reasonCode (数値)
このフィールドは、要求されたアクションの HTTP 応答コードを戻します。
例えば、reason.reasonCodeフィールドは次のように設定されます。
403は、禁止されたアクセスまたは無許可を報告します。409- 競合を報告します
理由コードの値は、 HTTP レスポンスコードに記載されている。
reason.reasonType (ストリング)
このフィールドは、要求されたアクションの結果に関する追加情報を提供します。
reason.reasonForFailure (ストリング)
このフィールドには、アクションが失敗した理由に関する追加情報が表示されます。
requestData (JSON)
このフィールドが使用可能な場合、要求に関する追加情報が含められます。
requestData に含まれる情報は、アクションのタイプごとに固有です。 要求の API 資料を調べて、組み込まれる可能性のあるフィールドの一部について確認してください。
responseData (JSON)
このフィールドが使用可能な場合、要求に関する追加情報が含められます。
responseData に含まれる情報は、アクションのタイプごとに固有です。 要求の API 資料を調べて、組み込まれる可能性のあるフィールドの一部について確認してください。
saveServiceCopy (ブール値)
このフィールドは、イベントを生成する IBM Cloud サービスが IBM Cloud 監査用にイベントのコピーを保存するかどうかを決定します。
true に設定されている場合、イベントを生成するサービスはコピーを保存します。
severity (ストリング)
このフィールドは、IBM Cloud でアクションが持つ可能性のある脅威のレベルを定義します。
有効な値は、normal、warning、および critical です。
以下の表に、アクションにタイプに応じたこのフィールドの設定内容を示します。
| 値 | アクションのタイプ | アクションの例 |
|---|---|---|
normal |
IBM Cloud での定常的なアクション | インスタンスの開始 |
warning |
失敗したアクション ・リソースが更新された場合、またはリソースのメタデータが変更された場合のアクション |
サービス・インスタンスの名前変更 |
critical |
IBM Cloud のセキュリティーに影響を与えるアクション (ユーザーの資格情報の変更やデータの削除など) イニシエーターが IBM Cloud リソースの操作を許可されていない場合のアクション |
セキュリティー・キーの削除 |
API 呼び出しの reasonCode が以下のいずれかの値である場合、重大度の値は以下のように設定されます。
| reasonCode | 説明 | 重大度 |
|---|---|---|
400 |
Bad Request |
warning |
401 |
Unauthorized |
critical |
403 |
Forbidden |
critical |
409 |
Conflict |
warning |
424 |
Failed Dependency |
warning |
500 |
Internal Server Error |
warning |
502 |
Bad Gateway |
warning |
503 |
Service Unavailable |
critical |
504 |
Gateway Timeout |
warning |
505 |
HTTP Version Not Supported |
warning |
507 |
Insufficient Storage |
critical |
ターゲット・フィールド
ターゲット・フィールドは、アカウントでイニシエーターのアクションによってアクセス、作成、更新、または削除されたリソースに関する情報を提供します。
以下の表に、各イベントに使用可能な共通ターゲット・フィールドを示します。
| フィールド名 | 説明 | 値 |
|---|---|---|
target.id |
アクションが実行されるリソースのクラウド・リソース名 (CRN)。 | 例: crn:v1:bluemix:public:cloud-object-storage:global:a/12345678e6232019c6567c9123456789:fr56et47-befb-440a-a223c-12345678dae1:bucket:bucket1 |
target.name |
アクションが実行されるリソースの、人が読める名前。 | |
target.typeURI |
アクションが実行されるクラウド・リソースのタイプ。 | 例: iam-am/policy または cloud-object-storage/bucket/acl |
target.host.address |
ターゲット・サービスの IP アドレスまたは URL |
target.id (ストリング)
このフィールドは、アクションが実行された IBM Cloud リソースを示します。
このフィールドのフォーマットは CRN です。 詳しくは、CRN フォーマット を参照してください。
target.name (ストリング)
このフィールドは、アクションが実行された IBM Cloud リソースの、人間が理解できる名前を示します。
リソースの名前に機密データまたは PII データが含まれていないことを確認してください。
target.alias (ストリング)
この値は、要求で使用され、アクションが実行されるクラウド・リソースの別名に設定します。
このフィールドはオプションです。
target.typeURI (ストリング)
このフィールドは、イベントのターゲットのタイプを示します。
このフィールドにはアクション情報は含まれない。
このフィールドのフォーマットを以下に示します。
serviceName/objectType/attribute
説明
servicenameは、サービスの名前です。objectTypeは、アクションが実行されるリソースです。
以下に例を示します。
| アクション | target.typeURI |
|---|---|
| cloudcerts.certificate.import | cloudcerts/certificate |
| container-registry.namespace.create | container-registry/namespace |
| kms.secrets.read | kms/secrets |
| cloud-object-storage.instance.create | cloud-object-storage/instance |
| cloud-object-storage.object-multipart.create | cloud-object-storage/object/multipart |
target.resourceGroupId (ストリング)
このフィールドには、アクションが要求されたリソースに関連付けられたリソースグループCRNが設定される。
このフィールドは、リソースがリソース・グループに関連付けられているサービスによって生成されるイベントにのみ適用されます。 例えば、グローバルであり、リソース・グループのコンテキスト内でプロビジョンできないサービスには、このフィールドは含まれません。
target.host.address (ストリング)
このフィールドは、ターゲット・サービスの IP アドレスまたは URL です。
このフィールドはオプションです。