Transmisión de datos de auditoría de servicios seleccionados

Transmita los datos de auditoría generados por los servicios IBM Cloud® seleccionados desde una instancia IBM Cloud Logs a otras herramientas corporativas como las herramientas de gestión de eventos e información de seguridad (SIEM) mediante la integración de IBM® Cloud Logs y Event Streams.

Requisitos previos

  • Se aprovisiona una instancia IBM® Event Streams for IBM Cloud® en la misma cuenta que la instancia IBM Cloud Logs desde la que planea transmitir datos.

    Compruebe las limitaciones de los planes de servicio. Para obtener más información, consulte Límites y cuotas.

  • Tienes permisos para crear un tema en la instancia IBM® Event Streams for IBM Cloud®.

    Para crear un tema en Event Streams, debe tener el rol de administrador para la instancia Event Streams. Este rol incluye el rol messagehub.topic.manage Rol de acción de IAM que permite a una aplicación o usuario crear o eliminar temas.

  • Enruta los eventos de auditoría que desea transmitir a la instancia IBM® Cloud Logs.

  • Tiene permisos para configurar el streaming en su instancia IBM® Cloud Logs.

    Debe tener el rol de administrador del servicio.

Puede que necesites una regla de análisis que extraiga valores específicos como el nombre del servicio del logSourceCRN si quieres filtrar por nombre de servicio.

Definir una regla de streaming

Puede definir reglas que filtren los eventos de auditoría que transmite a IBM® Event Streams for IBM Cloud®.

La siguiente tabla muestra algunas reglas que puede configurar:

Reglas de ejemplo
Descripción de la regla regla
Transmisión de todos los eventos de auditoría <v1> $l.applicationname =='ibm-audit-event'
Flujo de eventos de auditoría de 1 servicio <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME'
Flujo de eventos de auditoría de 2 servicios <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' )
Eventos de auditoría de flujo que tienen una gravedad crítica <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'

Los valores de gravedad válidos son: normal, warning y critical.

Flujo de eventos de auditoría con diferentes valores de gravedad de los servicios seleccionados <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')

Los valores de gravedad válidos son: normal, warning y critical.

Flujo de eventos de auditoría basados en los datos de las secciones requestData o responseData $d.requestData.REPLACE_WITH_FIELD_NAME

Por ejemplo, para un campo requestId, puede configurar <v1> $d.requestData.requestId

Para obtener más información, consulte Configuración de reglas de transmisión de datos.

Tenga en cuenta que estos ejemplos incluyen el prefijo <v1>. Este prefijo se incluye automáticamente al utilizar la interfaz de usuario y no es necesario especificarlo. Sin embargo, una expresión DPXL utilizada en una API debe comenzar con el prefijo <v1>.

Por ejemplo, para filtrar los eventos de auditoría con diferentes valores de gravedad de los servicios seleccionados, puede definir una consulta como la siguiente:

<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' ||  $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')

Validar una regla de streaming

Para verificar la regla de streaming, en la navegación de la izquierda, haga clic en Explorar registros > Registros. Seleccione la consulta DataPrime y modifíquela de la siguiente manera:

filter 'PASTE_YOUR_CONDITION'

El resultado de la consulta debería proporcionarle la lista de registros que se transmitirán una vez que active la configuración de transmisión.

Por ejemplo, cambie <v1> $l.applicationname =='ibm-audit-event' por:

filter $l.applicationname =='ibm-audit-event'

Configurar la transmisión de eventos de auditoría

Para configurar el streaming, consulte Integración de IBM Cloud Logs con Event Streams.