Linux extensión

En IBM® Cloud Logs, puede utilizar la extensión Linux para obtener información sobre los registros de su entorno Linux.

Linux es un sistema operativo (SO) de tipo Unix, de código abierto y desarrollado por la comunidad para ordenadores, servidores, mainframes, dispositivos móviles y dispositivos integrados. Es compatible con casi todas las principales plataformas informáticas, incluidas x86, ARM y SPARC, lo que lo convierte en uno de los sistemas operativos más extendidos.

El comando Linux es una utilidad del sistema operativo Linux. Todas las tareas básicas y avanzadas pueden realizarse ejecutando comandos. Los comandos se ejecutan en el terminal Linux. El terminal es una interfaz comando para interactuar con el sistema. Comandos de Linux distinguen entre mayúsculas y minúsculas.

Antes de empezar

Con esta extensión, puede crear alertas para los comportamientos de Linux que podrían indicar problemas de seguridad.

Al desplegar la extensión tendrá que seleccionar:

  • applicationName: El nombre de la aplicación es el entorno que produce y envía los registros a IBM Cloud Logs.
  • subsystemName: El nombre del subsistema es el servicio o aplicación que produce y envía logs a IBM Cloud Logs.

Qué despliega esta extensión

Esta extensión incluye uno o más elementos.

Elementos incluidos al desplegar la extensión
Inclusiones Número
Alertas 16
paneles de control 0
Enriquecimientos 0
Eventos a métricas 0
Reglas 1
Vistas 0

Antes de desplegar esta extensión, asegúrese de que el despliegue de la extensión no le hará superar los límites de su instancia IBM Cloud Logs. Si al desplegar la extensión se superan los límites, el despliegue fallará.

Despliegue de la extensión

Puede desplegar esta extensión en cualquier instancia de IBM Cloud Logs que recopile registros de Linux. Esta extensión incluye un conjunto de recursos preconfigurados que le ayudan a controlar posibles problemas de seguridad.

Para obtener más información sobre el despliegue de la extensión, consulte Despliegue, gestión y eliminación de extensiones de IBM Cloud Logs.

Tras la implantación, compruebe que la configuración de la extensión gestiona los datos de un modo que coincide con la configuración de la TCO de su instancia IBM Cloud Logs. Las alertas, los cuadros de mando y los eventos a métricas son funciones disponibles para los datos manejados a través de los conductos de datos Analizar y alertar y Información prioritaria. Después de desplegar la extensión, asegúrese de que la configuración satisface sus necesidades. Por ejemplo, si tiene políticas de TCO que envían datos a la canalización Analizar y alertar, tendrá que cambiar el cuadro de mandos configurado por esta extensión para utilizar datos de Análisis y Alerta en lugar de datos de Información prioritaria.

Regla de análisis sintáctico

Puede utilizar la regla de análisis proporcionada para analizar y extraer datos de registro y prepararlos para la supervisión y el análisis.

La regla de análisis proporcionada extrae el comando Linux y el nombre de usuario del mensaje de registro.

Alertas

Puede desplegar cualquiera de las siguientes alertas:

  • Linux - No Logs From Linux: Esta alerta se activa si no hay registros en las últimas 12 horas para Linux en la cuenta.
  • Linux - Suspicious SSH Errors Observed: Esta alerta se activa cuando se ven mensajes de error SSH / SSHD sospechosos que indican un error fatal o sospechoso que podría ser causado por intentos de explotación.
  • Linux - Anomalous Data Transferred: Esta alerta se activa siempre que se produce una transferencia de datos anómala en un breve intervalo de tiempo en un sistema Linux utilizando herramientas de línea de comando como wget, scp, rsync, ftp o sftp.
  • Linux - Action performed on Command History: Esta alerta se activa cada vez que se realiza una acción en el archivo que contiene el historial de comando bash en un sistema Linux. Un usuario puede ver el historial de comando o borrarlo. Para esta alerta, el valor umbral fijado es de 3 veces en 20 minutos. Puede modificar este valor umbral en función de sus necesidades.
  • Linux - Kernel Module Activity Observed: Esta alerta se activa siempre que se observan actividades relacionadas con módulos del kernel, como carga, descarga, etc., en un sistema Linux.
  • Linux - OS Credentials Dumping Attempted: Esta alerta se activa siempre que alguien intenta ver o volcar el contenido de los archivos /etc/passwd o /etc/shadow en un sistema Linux.
  • Linux - SSH Authorized Keys Usage Observed: Esta alerta se activa cuando un usuario utiliza claves SSH no autorizadas en un sistema Linux. Los pares de claves SSH son dos claves criptográficamente seguras que pueden utilizarse para autenticar a un cliente en un servidor SSH. Cada par de claves consta de una clave pública y una clave privada.
  • Linux - System Time Changed: Esta alerta se activa cuando se modifican la fecha y la hora del sistema.
  • Linux - Possible Buffer Overflow Attempt: Esta alerta se activa cada vez que un actor malicioso realiza un intento de desbordamiento de búfer. Esta alerta comprueba 4 indicadores comunes de desbordamiento de búfer.
  • Linux - Data Encoding Observed: Esta alerta se activa siempre que se observa una codificación de datos mediante base64 o execve en un sistema Linux.
  • Linux - Ubuntu UFW Firewall Disabled: Esta alerta se activa cuando el cortafuegos Ubuntu está desactivado y se encuentra en estado inactivo.
  • Linux - PAM Configuration Modified: Esta alerta se activa cuando un usuario intenta modificar módulos de autenticación conectables (PAM) en una máquina Linux. Linux Pluggable Authentication Modules es un conjunto de bibliotecas que permite al administrador del sistema Linux configurar métodos para autenticar usuarios. Proporciona una forma flexible y centralizada de cambiar los métodos de autenticación para aplicaciones seguras mediante el uso de archivos de configuración en lugar de cambiar el código de la aplicación.
  • Linux - Critical Bash Commands Used: Esta alerta se activa cuando se ejecutan comandos bash críticos como cat, rm, nc, ncat, netcat, useradd, cryptcat, trap, grep, etc. en una máquina Linux.
  • Linux - Reverse Shell Command Executed: Esta alerta se activa cada vez que se ejecuta un comando Python o Bash reverse shell en un entorno Linux.
  • Linux - Kernal Parameters Configuration File Modified: Esta alerta se activa cuando un usuario configura los parámetros del kernel en un sistema Linux utilizando el comando sysctl y modificando los archivos de configuración en el directorio /etc/sysctl.d/.
  • Linux - Possible Password Spraying Attempt: Esta alerta se activa cuando hay un posible intento de robo de contraseña. La pulverización de contraseñas utiliza una contraseña (por ejemplo, Password01) o una pequeña lista de contraseñas de uso común que podrían coincidir con la política de complejidad del dominio. Los inicios de sesión se intentan con la contraseña contra diferentes cuentas de una red para evitar los bloqueos de cuentas que se producirían normalmente al forzar bruscamente una sola cuenta con muchas contraseñas.