Extensión de seguimiento de la actividad

En IBM® Cloud Logs, puede utilizar la extensión de seguimiento de actividad para obtener información sobre los eventos de seguimiento de actividad que se generan en una cuenta de IBM Cloud.

Antes de empezar

Los eventos de seguimiento de actividad son datos críticos para las operaciones de seguridad y un elemento clave para cumplir los requisitos de conformidad.

En IBM Cloud Logs, los eventos de seguimiento de actividad generados por los servicios de IBM Cloud incluyen campos de metadatos que puede utilizar para mejorar las búsquedas y analizar los datos.

  • applicationName: El nombre de la aplicación es el entorno que produce y envía datos a IBM Cloud Logs. Se establece en ibm-audit-events para los eventos de seguimiento de la actividad.

  • subsystemName: El nombre del subsistema es el servicio o aplicación que produce y envía logs a IBM Cloud Logs. Se configura de la siguiente manera para los eventos de seguimiento de actividad:

    Para los servicios IBM Cloud que puede aprovisionar, el formato es: crn-service-name:<INSTANCE_GUID>

    Para servicios VPC, el formato es: is:<VPC_SERVICE_NAME>

    Para los servicios de plataforma (son servicios que no puede aprovisionar), el formato es: crn-service-name:

En IBM Cloud, debe configurar IBM Cloud Activity Tracker Event Routing para enrutar los eventos de seguimiento de actividad al servicio IBM Cloud Logs.

Antes de poder supervisar los eventos de seguimiento de actividad que se generan en una cuenta de IBM Cloud, debe configurar el servicio IBM Cloud Activity Tracker Event Routing en la cuenta para definir qué eventos de seguimiento de actividad desea recopilar, el destino donde desea supervisar los eventos y las reglas de enrutamiento que definen a dónde se enrutan los eventos.

  • Puede configurar 1 o más instancias de IBM Cloud Logs en la cuenta.
  • Las instancias de IBM Cloud Logs pueden estar ubicadas en la misma cuenta en la que se generan los eventos o en una cuenta diferente.
  • Debe definir una autorización de servicio a servicio entre IBM Cloud Activity Tracker Event Routing y IBM Cloud Logs para conceder permisos al servicio IBM Cloud Activity Tracker Event Routing para enviar eventos al servicio IBM Cloud Logs.

Para obtener más información, consulte:

Qué despliega esta extensión

Esta extensión incluye uno o más elementos.

Elementos incluidos al desplegar la extensión
Inclusiones Número
Alertas 2
paneles de control 3
Enriquecimientos 0
Eventos a métricas 0
Reglas 1
Vistas 0

Antes de desplegar esta extensión, asegúrese de que el despliegue de la extensión no le hará superar los límites de su instancia IBM Cloud Logs. Si al desplegar la extensión se superan los límites, el despliegue fallará.

Despliegue de la extensión

Puede desplegar esta extensión en cualquier instancia de IBM Cloud Logs que recopile eventos de seguimiento de actividad. Esta extensión incluye un conjunto de recursos preconfigurados como cuadros de mando, vistas y alertas que le ayudan a supervisar las métricas críticas, identificar anomalías y optimizar el rendimiento de su sistema.

Cuando despliegue la extensión, tenga en cuenta la siguiente información:

  • Las vistas y los cuadros de mando se encuentran en la carpeta Activity Tracking.
  • Las alertas tienen la etiqueta platform:event que puede utilizar para filtrarlas en la página de gestión de alertas.
  • Deben desplegarse reglas de análisis sintáctico para algunas de las vistas y cuadros de mando para informar de los datos.

Para obtener más información sobre el despliegue de la extensión, consulte Despliegue, gestión y eliminación de extensiones de IBM Cloud Logs.

Tras la implantación, compruebe que la configuración de la extensión gestiona los datos de un modo que coincide con la configuración de la TCO de su instancia IBM Cloud Logs. Las alertas, los cuadros de mando y los eventos a métricas son funciones disponibles para los datos manejados a través de los conductos de datos Analizar y alertar y Información prioritaria. Después de desplegar la extensión, asegúrese de que la configuración satisface sus necesidades. Por ejemplo, si tiene políticas de TCO que envían datos a la canalización Analizar y alertar, tendrá que cambiar el cuadro de mandos configurado por esta extensión para utilizar datos de Análisis y Alerta en lugar de datos de Información prioritaria.

Reglas de análisis sintáctico

Puede utilizar reglas de análisis sintáctico para procesar, analizar y reestructurar los datos de registro a fin de prepararlos para la supervisión y el análisis.

La creación de una regla Parsing CRN y la desactivación de la Severity Rule son necesarias para que la extensión Seguimiento de actividad funcione correctamente. Consulte Reglas de análisis de registros para obtener información sobre las reglas de análisis de IBM Cloud Logs.

Análisis de CRN

La regla de análisis Parsing CRN es necesaria para que el resto de los recursos que se proporcionan como parte de esta extensión muestren datos. Debes desplegarlo.

Esta regla es necesaria para identificar los diferentes componentes del campo logSourceCRN en los eventos de seguimiento de actividad:

crn:v1:bluemix:public:(?P<serviceName>[^:]+):(?P<region>[^:]*):a\/(?P<accountID>[^:]+):(?P<instanceID>[^:]*):(?P<resourceType>[^:]*):(?P<resourceID>[^:]*)$

Crea nuevos campos para capturar la información: serviceName, region, accountID, instanceID, resourceType, y resourceID.

También añade el valor global para los eventos de seguimiento de actividad que son globales y no incluyen un valor en el CRN.

Regla de gravedad

Al configurar IBM Cloud Activity Tracker Event Routing, los eventos de seguimiento de actividad se establecen con el valor de gravedad que se aplica a cada evento. Debe desactivar la regla Severity Rule para que se mantenga la gravedad establecida desde el origen.

Paneles de control

Puede desplegar cualquiera de los siguientes cuadros de mando predefinidos:

  • Activity Tracking Overview by region: Utilice este panel para supervisar los eventos de seguimiento de actividad por región y por servicio.
  • Activity Tracking Overview by action: Utilice este panel para supervisar los eventos de seguimiento de actividad por acción y por servicio.
  • Activity Tracking TCO Overview: Utilice este panel para supervisar sus eventos de seguimiento de actividad por política de TCO. Debe tener un bucket Cloud Object Storage configurado con su instancia IBM Cloud Logs para utilizar este panel de control. Puede supervisar los conductos Información prioritaria o Analizar y alertar cambiando el conducto en el panel de control. No se admite la supervisión del conducto Almacenar y buscar.

Si decide eliminar widgets del salpicadero para regiones o ubicaciones específicas en las que no opera actualmente y, a continuación, añade operaciones en esas regiones, los widgets eliminados no se volverán a añadir automáticamente a su salpicadero. Puedes clonar un widget y cambiar la ubicación para volver a añadirlo.

Alertas

Puede desplegar cualquiera de las siguientes alertas:

  • Activity tracking events are down: Utilice esta alerta para generar una alerta cuando no se ingiera ningún evento durante un periodo de 10 minutos.
  • Unauthorized access: Utilice esta alerta para notificar cuando los eventos de seguimiento de actividad informen de acciones con RC=403 o RC=401.