Diffusion en continu de données d'audit à partir de services sélectionnés
Flux de données d'audit générées par des services IBM Cloud® sélectionnés à partir d'une instance IBM Cloud Logs à d'autres outils d'entreprise tels que les outils de gestion des informations et des événements de sécurité (SIEM) en intégrant IBM® Cloud Logs et Event Streams.
Configuration requise
-
Une instance IBM® Event Streams for IBM Cloud® est provisionnée dans le même compte que l'instance IBM Cloud Logs à partir de laquelle vous prévoyez de diffuser des données.
Vérifiez les limitations des plans de service. Pour plus d'informations, voir Limites et quotas.
-
Vous avez le droit de créer un sujet dans l'instance IBM® Event Streams for IBM Cloud®.
Pour créer une rubrique dans Event Streams, vous devez avoir le rôle de gestionnaire pour l'instance Event Streams. Ce rôle comprend le rôle d'action messagehub.topic.manage IAM qui permet à une application ou à un utilisateur de créer ou de supprimer des rubriques.
-
Vous acheminez les événements d'audit que vous souhaitez diffuser vers l'instance IBM® Cloud Logs.
-
Vous avez le droit de configurer la diffusion en continu dans votre instance IBM® Cloud Logs.
Vous devez avoir le rôle de service manager.
Vous pouvez avoir besoin d'une règle d'analyse qui extrait des valeurs spécifiques telles que le nom du service de la logSourceCRN si vous voulez filtrer par nom de service.
Définir une règle de diffusion en continu
Vous pouvez définir des règles qui filtrent les événements d'audit que vous envoyez vers IBM® Event Streams for IBM Cloud®.
Le tableau suivant présente quelques règles que vous pouvez configurer :
| Description de la règle | Règle |
|---|---|
| Flux de tous les événements d'audit | <v1> $l.applicationname =='ibm-audit-event' |
| Flux d'événements d'audit provenant d'un seul service | <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME' |
| Flux d'événements d'audit provenant de 2 services | <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) |
| Événements d'audit en continu ayant une gravité critique | <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'
Les valeurs de gravité valables sont : |
| Flux d'événements d'audit avec différentes valeurs de gravité provenant de services sélectionnés | <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')
Les valeurs de gravité valables sont : |
Flux d'événements d'audit basés sur les données des sections requestData ou responseData |
$d.requestData.REPLACE_WITH_FIELD_NAME
Par exemple, pour un champ |
Pour plus d'informations, voir Configuration des règles de flux de données.
Notez que ces exemples incluent le préfixe <v1>. Ce préfixe est automatiquement inclus lors de l'utilisation de l'interface utilisateur et n'a pas besoin d'être spécifié. Toutefois, une expression DPXL utilisée dans une API
doit commencer par le préfixe <v1>.
Par exemple, pour filtrer les événements d'audit ayant des valeurs de gravité différentes et provenant de services sélectionnés, vous pouvez définir une requête comme suit :
<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' || $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')
Valider une règle de diffusion en continu
Pour vérifier la règle de diffusion en continu, cliquez sur Explorer les journaux > Journaux. Sélectionnez DataPrime requête, et modifiez la requête comme suit :
filter 'PASTE_YOUR_CONDITION'
La sortie de la requête devrait vous donner la liste des enregistrements de journaux qui seront diffusés une fois que vous aurez activé la configuration de diffusion en continu.
Par exemple, remplacez <v1> $l.applicationname =='ibm-audit-event' par :
filter $l.applicationname =='ibm-audit-event'
Configurer le streaming pour l'événement d'audit
Pour configurer la diffusion en continu, voir Intégration de IBM Cloud Logs avec Event Streams.