Você pode definir um tópico Event Streams como um alvo IBM Cloud Activity Tracker Event Routing para enviar eventos de auditoria a outras ferramentas corporativas, como as ferramentas SIEM (Security Information and Event Management).
Você pode definir um tópico Event Streams como um alvo IBM Cloud Activity Tracker Event Routing para enviar eventos de auditoria a outras ferramentas corporativas, como as ferramentas SIEM (Security Information and Event Management). Ao encaminhar
dados para data lakes, outras ferramentas de análise ou outras ferramentas SIEM, você pode adicionar recursos adicionais aos fornecidos pelo Activity Tracker Event Routing:
É possível ganhar visibilidade em dados corporativos por meio de ambientes no local e com base em nuvem.
É possível identificar e priorizar ameaças de segurança que possam afetar a sua organização.
É possível detectar vulnerabilidades usando Inteligência artificial (AI) para investigar ameaças e incidentes.
Pré-requisitos
Aprenda sobre Activity Tracker Event Routing. Para obter mais informações, consulte Sobre o .
É necessário ter um ID de usuário que seja um membro ou um proprietário de uma conta da IBM Cloud. Para obter uma ID de usuário IBM Cloud, acesse: Criar uma conta.
Cada usuário que gerencia a configuração do Activity Tracker Event Routing em sua conta deve receber uma política de acesso. A política determina quais ações o usuário pode executar. As ações permitidas são customizadas e definidas pelo
Activity Tracker Event Routing como operações que têm permissão de execução no serviço. As ações são então mapeadas para as funções de usuário do IAM. Saiba mais.
Seu ID de usuário precisa de permissões de plataforma de administrador para gerenciar o serviço IBM Cloud Activity Tracker Event Routing. Entre em contato com o proprietário da conta. O proprietário da conta pode conceder
a outro usuário acesso à conta com o objetivo de gerenciar o acesso do usuário e os recursos da conta. Saiba mais.
Configurar um tópico Event Streams
Eventos de auditoria que são coletados em sua conta podem ser roteados para um tópico Event Streams.
Ao configurar o site Activity Tracker Event Routing, você pode definir um alvo por região. O destino define a instância e o tópico do Event Streams em que eventos de auditoria nessa região são roteados.
b. Selecione o plano na página da instância de serviço.
c. Insira um nome para seu serviço. É possível usar o valor padrão.
d. Clique em Criar. A página Introdução do Event Streams é aberta.
Selecione Tópicos.
Clique em Criar um tópico.
Criar um tópico
Insira um nome de tópico e clique em Avançar.
Insira um nome de tópico
Insira o número de partições e clique em Avançar.
Uma ou mais partições compõem um tópico. Uma partição é uma lista ordenada de mensagens. As partições são distribuídas entre os brokers para aumentar a escalabilidade de seu tópico. Também é possível usá-las para distribuir mensagens entre
os membros de um grupo de consumidores.
Insira o número de partições
Selecione uma Retenção de mensagem e clique em Criar tópico.
Retenção de mensagens define como as mensagens longas são retidas antes de serem excluídas. Se suas mensagens não forem lidas por um consumidor dentro deste tempo, elas serão perdidas.
Crie credenciais para autenticar com o Event Streams
Você precisa das seguintes informações para conectar o site Activity Tracker Event Routing à instância Event Streams:
URLs de terminal para chamar as APIs
Credenciais para autenticação
Conclua as etapas a seguir para criar credenciais de serviço que o Activity Tracker Event Routing precisa para se comunicar com a instância do Event Streams:
Na IBM Cloud, clique no ícone Menu > Lista de recursos.
Procure a instância do Event Streams que você planeja usar e selecione-a.
No console do Event Streams, clique em credenciais do serviço.
Selecione Nova credencial.
Insira um nome e selecione a função gravador.
Criar uma credencial
Clique em Incluir.
Para restringir o acesso ao tópico 1, conclua as seguintes etapas:
Configure a autorização de serviço a serviço para o tópico Event Streams para que não seja necessário passar uma chave de API ao gravar os dados criptografados no tópico Event Streams.
As etapas a seguir mostram como definir a autorização de serviço a serviço quando o tópico Event Streams está disponível em uma conta diferente daquela em que os eventos de auditoria são gerados:
Você deve concluir essas etapas na conta em que o tópico Event Streams está disponível.
Depois de efetuar login com seu ID do usuário e senha, o painel do IBM Cloud se abre.
Clique em Gerenciar > Acesso (IAM). Gerenciar o acesso e os usuários é exibido.
Clique em Autorizações.
Clique em Criar.
Selecione a Conta de origem. Escolha Outra conta. Em seguida, insira o ID da conta para o serviço de origem. Um ID da conta é um identificador de conta exclusivo de 32 caracteres.
Para Serviço de origem selecione Activity Tracker Event Routing e para Como você deseja colocar em escopo o acesso? selecione Todos os recursos.
Para o serviço de destino, selecione Message Hub Para How do you want to scope the access? selecione Resources based on selected attributes.
Selecione Service instance e string igual ao nome de sua instância Event Streams.
Para acesso ao serviço, selecione Writer.
Clique em Autorizar. Sua nova autorização de serviço a serviço será listada na visualização Gerenciar autorizações.
Alternadamente, é possível criar a política serviço a serviço executando o comando a seguir:
ibmcloud iam authorization-policy-create atracker messagehub Writer --source-service-account sourceAccountID
O valor da senha encontrado na credencial do serviço Event Streams. Esta é a chave da API do IAM
--target-crn <EVENT_STREAMS_TARGET_CRN>
O CRN da instância do Event Streams.
--service-to-service-enabled <true/false>
Determina se IBM Cloud Activity Tracker Event Routing tem a autenticação de serviço para serviço ativada. Defina esse sinalizador como true se a opção service to service estiver ativada e não fornecer uma apikey.
Por exemplo, para criar um destino na região US-South, deve-se executar o comando a seguir:
Quando o seu destino é criado o ID de destino é retornado. Anote o ID de destino. Você precisará do ID de destino para configurar uma regra que roteia eventos para o destino na conta
Avançar
Definir 1 ou mais rotas na conta. Para obter informações adicionais, consulte Configurando uma rota.
Ao configurar uma rota, você associa um alvo a uma rota e define que tipo de eventos de auditoria são roteados. A rota define as regras que determinam onde eventos de auditoria são roteados em sua conta. Por exemplo, você pode definir uma rota
que encaminha eventos de auditoria de duas regiões diferentes e também encaminha eventos globais.
Relatório de eventos globais sobre a atividade em sua conta relacionada aos dados e recursos que são geralmente sincronizados em todas as regiões.
Os eventos baseados em localização relatam a atividade em sua conta que é gerada pelos serviços IBM Cloud que estão hospedados em um local de data center IBM, como US-South ou US-East.