Linux extension
Dans IBM® Cloud Logs, vous pouvez utiliser l'extension Linux pour obtenir des informations sur les journaux de l'environnement Linux.
Linux est un système d'exploitation (OS) de type Unix, à code source ouvert et développé par la communauté, destiné aux ordinateurs, aux serveurs, aux ordinateurs centraux, aux appareils mobiles et aux appareils embarqués. Il est pris en charge par presque toutes les principales plates-formes informatiques, y compris x86, ARM et SPARC, ce qui en fait l'un des systèmes d'exploitation les plus largement pris en charge.
La commande Linux est un utilitaire du système d'exploitation Linux. Toutes les tâches de base et avancées peuvent être effectuées en exécutant des commandes. Les commandes sont exécutées sur le terminal Linux. Le terminal est une interface de ligne de commande permettant d'interagir avec le système. Les commandes de Linux sont sensibles à la casse.
Avant de commencer
Avec cette extension, vous pouvez créer des alertes pour les comportements de Linux qui pourraient indiquer des problèmes de sécurité.
Lors du déploiement de l'extension, vous devrez sélectionner :
applicationName: Le nom de l'application est l'environnement qui produit et envoie les journaux à IBM Cloud Logs.subsystemName: Le nom du sous-système est le service ou l'application qui produit et envoie les journaux à IBM Cloud Logs.
Ce que cette extension déploie
Cette extension comprend un ou plusieurs éléments.
| Inclut | Nombre |
|---|---|
| Alertes | 16 |
| tableaux de bord | 0 |
| Enrichissements | 0 |
| Événements à mesurer | 0 |
| Rules | 1 |
| Vues | 0 |
Avant de déployer cette extension, assurez-vous que le déploiement de l'extension ne vous fera pas dépasser les limites de votre instance IBM Cloud Logs. Si le déploiement de l'extension entraîne un dépassement des limites, le déploiement échouera.
Déploiement de l'extension
Vous pouvez déployer cette extension dans n'importe quelle instance de IBM Cloud Logs qui collecte les journaux de Linux. Cette extension comprend un ensemble de ressources préconfigurées qui vous aident à surveiller les problèmes de sécurité potentiels.
Pour plus d'informations sur le déploiement de l'extension, voir Déploiement, gestion et suppression des extensions IBM Cloud Logs.
Après le déploiement, vérifiez que la configuration de l'extension traite les données d'une manière qui correspond à la configuration du TCO de votre instance IBM Cloud Logs. Les alertes, les tableaux de bord et les événements relatifs aux mesures sont des fonctions disponibles pour les données traitées par les pipelines de données Analyser et alerter et Informations de priorité. Après avoir déployé l'extension, assurez-vous que la configuration répond à vos besoins. Par exemple, si vous avez des politiques TCO envoyant des données au pipeline Analyser et alerter, vous devrez modifier le tableau de bord configuré par cette extension pour utiliser les données Analyze and Alert au lieu de Informations de priorité.
Règle d'analyse
Vous pouvez utiliser la règle d'analyse fournie pour analyser et extraire les données du journal afin de les préparer pour la surveillance et l'analyse.
La règle d'analyse fournie extrait la commande Linux et le nom d'utilisateur du message de journal.
Alertes
Vous pouvez déployer l'une des alertes suivantes :
Linux - No Logs From Linux: Cette alerte se déclenche s'il n'y a pas de journaux dans les 12 dernières heures pour Linux dans le compte.Linux - Suspicious SSH Errors Observed: Cette alerte se déclenche lorsque des messages d'erreur SSH / SSHD suspects sont vus et indiquent une erreur fatale ou suspecte qui pourrait être causée par des tentatives d'exploitation.Linux - Anomalous Data Transferred: Cette alerte se déclenche dès qu'un transfert de données anormal a lieu dans un court intervalle de temps sur un système Linux à l'aide d'outils de ligne de commande tels quewget,scp,rsync,ftp, ousftp.Linux - Action performed on Command History: Cette alerte se déclenche dès qu'une action est effectuée sur le fichier contenant l'historique des commandes bash sur un système Linux. Un utilisateur peut soit consulter l'historique des commandes, soit le supprimer. Pour cette alerte, le seuil est fixé à 3 fois en 20 minutes. Vous pouvez modifier cette valeur seuil en fonction de vos besoins.Linux - Kernel Module Activity Observed: Cette alerte se déclenche lorsque des activités liées aux modules du noyau, telles que le chargement, le déchargement, etc. sont observées sur un système Linux.Linux - OS Credentials Dumping Attempted: Cette alerte se déclenche dès que quelqu'un tente de visualiser ou d'extraire le contenu des fichiers/etc/passwdou/etc/shadowsur un système Linux.Linux - SSH Authorized Keys Usage Observed: Cette alerte se déclenche lorsqu'un utilisateur utilise des clés SSH autorisées sur un système Linux. Les paires de clés SSH sont deux clés cryptographiquement sûres qui peuvent être utilisées pour authentifier un client auprès d'un serveur SSH. Chaque paire de clés se compose d'une clé publique et d'une clé privée.Linux - System Time Changed: Cette alerte se déclenche lorsque la date et l'heure du système sont modifiées.Linux - Possible Buffer Overflow Attempt: Cette alerte se déclenche chaque fois qu'un acteur malveillant tente un débordement de mémoire tampon. Cette alerte vérifie quatre indicateurs courants de débordement de mémoire tampon.Linux - Data Encoding Observed: Cette alerte se déclenche lorsque le codage de données utilisantbase64ouexecveest observé dans un système Linux.Linux - Ubuntu UFW Firewall Disabled: Cette alerte se déclenche lorsque le pare-feu Ubuntu est désactivé et se trouve dans un état inactif.Linux - PAM Configuration Modified: Cette alerte se déclenche lorsqu'un utilisateur tente de modifier les modules d'authentification enfichables (PAM) sur une machine Linux. Linux Pluggable Authentication Modules est une suite de bibliothèques qui permet à l'administrateur du système Linux de configurer des méthodes d'authentification des utilisateurs. Il offre un moyen flexible et centralisé de changer les méthodes d'authentification pour les applications sécurisées en utilisant des fichiers de configuration au lieu de modifier le code de l'application.Linux - Critical Bash Commands Used: Cette alerte se déclenche lorsque des commandes bash critiques telles quecat,rm,nc,ncat,netcat,useradd,cryptcat,trap,grep, etc. sont exécutées sur une machine Linux.Linux - Reverse Shell Command Executed: Cette alerte se déclenche lorsqu'une commande Python ou une commande Bash reverse shell est exécutée dans un environnement Linux.Linux - Kernal Parameters Configuration File Modified: Cette alerte est déclenchée lorsqu'un utilisateur configure les paramètres du noyau sur un système Linux en utilisant la commandesysctlet en modifiant les fichiers de configuration dans le répertoire/etc/sysctl.d/.Linux - Possible Password Spraying Attempt: Cette alerte se déclenche en cas de tentative d'usurpation de mot de passe. La pulvérisation de mots de passe utilise un mot de passe (par exemple,Password01) ou une petite liste de mots de passe couramment utilisés qui peuvent correspondre à la politique de complexité du domaine. Les connexions sont tentées avec le mot de passe de différents comptes sur un réseau afin d'éviter les blocages de comptes qui se produiraient normalement en cas de forçage brutal d'un seul compte avec de nombreux mots de passe.