MongoDB extensión
En IBM Cloud Logs, puede utilizar la extensión MongoDB para obtener información sobre seguridad utilizando los registros que se generan en una cuenta IBM Cloud.
MongoDB es un programa de base de datos de código fuente, multiplataforma y orientado a documentos. Clasificado como producto de base de datos NoSQL, MongoDB utiliza documentos de tipo JSON con esquemas opcionales.
Qué despliega esta extensión
Esta extensión incluye uno o más elementos.
| Inclusiones | Número |
|---|---|
| Alertas | 8 |
| paneles de control | 5 |
| Enriquecimientos | 0 |
| Eventos a métricas | 5 |
| Reglas | 1 |
| Vistas | 0 |
Antes de desplegar esta extensión, asegúrese de que el despliegue de la extensión no le hará superar los límites de su instancia IBM Cloud Logs. Si al desplegar la extensión se superan los límites, el despliegue fallará.
Despliegue de la extensión
Puede desplegar esta extensión en cualquier instancia de IBM Cloud Logs que recopile registros de MongoDB. La extensión MongoDB incluye alertas de seguridad y cuadros de mando personalizados que proporcionan información sobre diversos componentes de MongoDB.
Para obtener más información sobre el despliegue de la extensión, consulte Despliegue, gestión y eliminación de extensiones de IBM Cloud Logs.
Tras la implantación, compruebe que la configuración de la extensión gestiona los datos de un modo que coincide con la configuración de la TCO de su instancia IBM Cloud Logs. Las alertas, los cuadros de mando y los eventos a métricas son funciones disponibles para los datos manejados a través de los conductos de datos Analizar y alertar y Información prioritaria. Después de desplegar la extensión, asegúrese de que la configuración satisface sus necesidades. Por ejemplo, si tiene políticas de TCO que envían datos a la canalización Analizar y alertar, tendrá que cambiar el cuadro de mandos configurado por esta extensión para utilizar datos de Análisis y Alerta en lugar de datos de Información prioritaria.
Panel de control
Se proporcionan cinco cuadros de mando con datos sobre los registros de MongoDB.
MongoDB- Metadatos del cliente
Este panel ofrece una visión general de los metadatos de los clientes de MongoDB. El salpicadero incluye:
- Conexiones de metadatos de clientes a lo largo del tiempo por contexto
- Total de conexiones únicas de metadatos de clientes
- Última actividad
- Principales IP de origen
- Distribución por países de origen
- Top nombres de aplicaciones
- Nombres y versiones de los controladores
- Plataforma de distribución
- Distribución de la arquitectura del sistema operativo
MongoDB- Resumen de acceso
Este cuadro de mandos ofrece una visión general del componente de acceso, la autenticación y la actividad de autorización en MongoDB. El salpicadero incluye:
- Actividad de acceso a lo largo del tiempo por mensaje
- Autenticación correcta
- Autenticación fallida
- Autorización fallida
- Distribución de la base de datos de autenticación
- Distribución del mecanismo de autenticación
- Distribución especulativa del estado de autenticación
- Últimos eventos de autenticación con éxito
- Últimos eventos de autenticación fallidos
MongoDB- Panorama general
Este panel ofrece una visión general de la actividad de MongoDB en todos sus componentes. Este salpicadero incluye:
- Eventos por componentes
- Última actividad
- Top-10 mensajes
- Principales IP de origen
- Distribución de los países de origen
- Distribución de eventos por componente
MongoDB- Visión general de la red
Este panel proporciona una visión general de la actividad de los componentes de red. El salpicadero incluye:
- Eventos de la red a lo largo del tiempo
- Recuento de conexiones a lo largo del tiempo
- Cuenta de conexión
- Distribución por países de origen
- Última actividad
- Principales IP de origen
- Top-10 mensajes
MongoDB- Otros componentes
Este cuadro de mandos ofrece una visión general de los componentes SHARDING, STORAGE, y CONTROL MongoDB. El salpicadero incluye:
- Eventos a lo largo del tiempo por componente
SHARDINGeventos por contexto- Últimos mensajes
SHARDING - Top
SHARDINGmensajes STORAGEeventos por contexto- Últimos mensajes
STORAGE - Top
STORAGEmensajes CONTROLeventos por contexto- Últimos mensajes
CONTROL - Top
CONTROLmensajes
Alertas
Puede desplegar cualquiera de las siguientes alertas:
-
MongoDB - Possible Brute Force Detected: Esta alerta se activará cuando se reciba un registro MongoDBACCESSque indique una serie de intentos de autenticación fallidos originados por diferentes usuarios en un corto periodo de tiempo. -
MongoDB - Authentication Succeeded for Same User from different IPs: Esta alerta se activará cuando se reciba un registro de MongoDBACCESSque indique que se ha realizado una autenticación correcta para el mismo usuario desde diferentes IP en un corto periodo de tiempo (escenario de viajero imposible). -
MongoDB - Authentication Succeeded from Public IP: Esta alerta se activará cuando se reciba un registro de MongoDBACCESSque indique que se ha realizado una autenticación correcta desde una IP pública. -
MongoDB - Authentication Failed: Esta alerta se activará cuando se reciba un registro MongoDBACCESSque indique un intento de autenticación fallido. -
MongoDB - Checking Authorization Failed: Esta alerta se activará cuando se detecte un registro MongoDBACCESSque indique que ha fallado una comprobación de autorización. -
MongoDB - Fatal Event Detected: Esta alerta se activará cuando se detecte un registro MongoDB con unSeverity leveldeFatal. Consulte la documentación de MongoDB para obtener información sobre los niveles de gravedad del registro de MongoDB. -
MongoDB - Error Event Detected: Esta alerta se activará cuando se detecte un registro MongoDB con unSeverity leveldeError. Consulte la documentación de MongoDB para obtener información sobre los niveles de gravedad del registro de MongoDB. -
MongoDB - Warning Event Detected: Esta alerta se activará cuando se detecte un registro MongoDB con unSeverity leveldeWarning. Consulte la documentación de MongoDB para obtener información sobre los niveles de gravedad del registro de MongoDB.
Reglas
Se proporciona una regla para extraer la información de IP y puerto del mensaje de registro.
Eventos a métricas
Puede desplegar cualquiera de los siguientes eventos en las configuraciones de métricas. Para obtener más información sobre las métricas creadas, consulte las definiciones de eventos a métricas.
Estas configuraciones de eventos a métricas son utilizadas por los cuadros de mando de la extensión. Si a un cuadro de mando le faltan datos, asegúrese de que la configuración de eventos a métricas está desplegada y funciona correctamente para su entorno.
MongoDB_Access_MetricsMongoDB_General_MetricsMongoDB_Client_Metadata_MetricsMongoDB_Network_MetricsMongoDB_Other_Component_Metrics