Linux estensione

In IBM® Cloud Logs, è possibile utilizzare l'estensione Linux per ottenere informazioni sui log dell'ambiente Linux.

Linux è un sistema operativo (OS) simile a Unix, open source e sviluppato dalla comunità per computer, server, mainframe, dispositivi mobili e dispositivi embedded. È supportato da quasi tutte le principali piattaforme di computer, tra cui x86, ARM e SPARC, il che lo rende uno dei sistemi operativi più ampiamente supportati.

Il comando Linux è un'utilità del sistema operativo Linux. Tutte le operazioni di base e avanzate possono essere eseguite tramite comandi. I comandi vengono eseguiti sul terminale Linux. Il terminale è un'interfaccia a riga di comando per interagire con il sistema. I comandi in Linux sono sensibili alle maiuscole e alle minuscole.

Prima di iniziare

Con questa estensione è possibile creare avvisi per i comportamenti di Linux che potrebbero indicare problemi di sicurezza.

Quando si distribuisce l'estensione è necessario selezionare:

  • applicationName: Il nome dell'applicazione è l'ambiente che produce e invia i log a IBM Cloud Logs.
  • subsystemName: Il nome del sottosistema è il servizio o l'applicazione che produce e invia i log a IBM Cloud Logs.

Cosa distribuisce questa estensione

Questa estensione comprende uno o più elementi.

Elementi inclusi quando l'estensione viene distribuita
Include Numero
Avvisi 16
Dashboard 0
Arricchimenti 0
Eventi a metriche 0
Regole 1
Viste 0

Prima di distribuire questa estensione, accertarsi che la distribuzione dell'estensione non comporti il superamento dei limiti dell'istanza IBM Cloud Logs. Se la distribuzione dell'estensione comporta il superamento dei limiti, l'installazione fallirà.

Distribuzione dell'estensione

È possibile distribuire questa estensione in qualsiasi istanza di IBM Cloud Logs che raccolga i registri di Linux. Questa estensione include una serie di risorse preconfigurate che aiutano a monitorare potenziali problemi di sicurezza.

Per ulteriori informazioni sulla distribuzione dell'estensione, vedere Distribuzione, gestione e rimozione delle estensioni di IBM Cloud Logs.

Dopo la distribuzione, verificare che la configurazione dell'estensione gestisca i dati in modo corrispondente alla configurazione TCO dell'istanza IBM Cloud Logs. Avvisi, dashboard ed eventi per le metriche sono funzioni disponibili per i dati gestiti attraverso le pipeline di dati Analizza e avvisa e Insight priorità. Dopo aver distribuito l'estensione, verificare che la configurazione soddisfi le proprie esigenze. Ad esempio, se si dispone di politiche TCO che inviano dati alla pipeline Analizza e avvisa, sarà necessario modificare la dashboard configurata da questa estensione per utilizzare i dati di Analyze e Alert invece di Insight priorità.

Regola di parsing

È possibile utilizzare la regola di parsing fornita per analizzare ed estrarre i dati di log per prepararli al monitoraggio e all'analisi.

La regola di analisi fornita estrae il comando Linux e il nome utente dal messaggio di log.

Avvisi

È possibile distribuire uno dei seguenti avvisi:

  • Linux - No Logs From Linux: Questo avviso si attiva se non ci sono registri nelle ultime 12 ore per Linux nell'account.
  • Linux - Suspicious SSH Errors Observed: Questo avviso si attiva ogni volta che vengono visualizzati messaggi di errore SSH / SSHD sospetti che indicano un errore fatale o sospetto che potrebbe essere causato da tentativi di exploit.
  • Linux - Anomalous Data Transferred: Questo avviso si attiva ogni volta che si verifica un trasferimento anomalo di dati in un breve intervallo di tempo su un sistema Linux utilizzando strumenti a riga di comando come wget, scp, rsync, ftp o sftp.
  • Linux - Action performed on Command History: Questo avviso si attiva ogni volta che viene eseguita un'azione sul file contenente la cronologia dei comandi bash su un sistema Linux. L'utente può visualizzare la cronologia dei comandi o cancellarla. Per questo avviso, il valore di soglia impostato è di 3 volte in 20 minuti. È possibile modificare questo valore di soglia in base alle proprie esigenze.
  • Linux - Kernel Module Activity Observed: Questo avviso si attiva ogni volta che si osservano attività legate ai moduli del kernel, come il caricamento, lo scaricamento e così via, su un sistema Linux.
  • Linux - OS Credentials Dumping Attempted: Questo avviso si attiva ogni volta che qualcuno tenta di visualizzare o scaricare il contenuto dei file /etc/passwd o /etc/shadow su un sistema Linux.
  • Linux - SSH Authorized Keys Usage Observed: Questo avviso si attiva ogni volta che un utente utilizza chiavi autorizzate SSH su un sistema Linux. Le coppie di chiavi SSH sono due chiavi crittograficamente sicure che possono essere utilizzate per autenticare un client a un server SSH. Ogni coppia di chiavi è composta da una chiave pubblica e da una chiave privata.
  • Linux - System Time Changed: Questo avviso si attiva ogni volta che la data e l'ora del sistema vengono modificate.
  • Linux - Possible Buffer Overflow Attempt: Questo avviso si attiva ogni volta che un attore malintenzionato effettua un tentativo di buffer overflow. Questo avviso verifica la presenza di 4 indicatori comuni di overflow del buffer.
  • Linux - Data Encoding Observed: Questo avviso si attiva ogni volta che in un sistema Linux viene osservata una codifica dei dati che utilizza base64 o execve.
  • Linux - Ubuntu UFW Firewall Disabled: Questo avviso si attiva quando il firewall Ubuntu è disattivato e si trova in uno stato inattivo.
  • Linux - PAM Configuration Modified: Questo avviso si attiva quando un utente tenta di modificare i moduli di autenticazione collegabili (PAM) su un computer Linux. Linux Pluggable Authentication Modules è una suite di librerie che consente all'amministratore del sistema Linux di configurare i metodi di autenticazione degli utenti. Fornisce un modo flessibile e centralizzato per cambiare i metodi di autenticazione per le applicazioni protette, utilizzando file di configurazione invece di modificare il codice dell'applicazione.
  • Linux - Critical Bash Commands Used: Questo avviso si attiva quando su un computer Linux vengono eseguiti comandi bash critici come cat, rm, nc, ncat, netcat, useradd, cryptcat, trap, grep e così via.
  • Linux - Reverse Shell Command Executed: Questo avviso si attiva ogni volta che un comando Python o un comando di shell inversa Bash viene eseguito in un ambiente Linux.
  • Linux - Kernal Parameters Configuration File Modified: Questo avviso si attiva ogni volta che un utente configura i parametri del kernel su un sistema Linux usando il comando sysctl e modificando i file di configurazione nella directory /etc/sysctl.d/.
  • Linux - Possible Password Spraying Attempt: Questo avviso si attiva quando si verifica un possibile tentativo di spruzzare la password. La spruzzatura di password utilizza una password (ad esempio, Password01) o un piccolo elenco di password comunemente utilizzate che potrebbero corrispondere alla politica di complessità del dominio. I login vengono effettuati con la password su diversi account della rete per evitare il blocco dell'account che si verificherebbe normalmente con il brute forcing di un singolo account con molte password.