Streaming dei dati di auditing da servizi selezionati
Streaming dei dati di auditing generati da servizi IBM Cloud® selezionati da un'istanza IBM Cloud Logs ad altri strumenti aziendali come quelli di Security Information and Event Management (SIEM) integrando IBM® Cloud Logs e Event Streams.
Prerequisiti
-
Un'istanza IBM® Event Streams for IBM Cloud® viene fornita nello stesso account dell'istanza IBM Cloud Logs da cui si intende trasmettere i dati.
Verificare le limitazioni dei piani di assistenza. Per ulteriori informazioni, vedere Limiti e quote.
-
Si hanno i permessi per creare un argomento nell'istanza IBM® Event Streams for IBM Cloud®.
Per creare un argomento in Event Streams, occorre avere il ruolo manager per l'istanza Event Streams. Questo ruolo include il ruolo messagehub.topic.manage dell'azione IAM che consente a un'applicazione o a un utente di creare o eliminare argomenti.
-
Si instradano gli eventi di auditing che si desidera trasmettere all'istanza IBM® Cloud Logs.
-
Si hanno i permessi per configurare lo streaming nella propria istanza IBM® Cloud Logs.
È necessario avere il ruolo di servizio manager.
Potrebbe essere necessaria una regola di parsing che estragga valori specifici, come il nome del servizio, dall'elemento logSourceCRN, se si vuole filtrare in base al nome del servizio.
Definire una regola di streaming
È possibile definire regole che filtrano gli eventi di auditing trasmessi a IBM® Event Streams for IBM Cloud®.
La tabella seguente mostra alcune regole che è possibile configurare:
| Descrizione regola | Regola |
|---|---|
| Streaming di tutti gli eventi di auditing | <v1> $l.applicationname =='ibm-audit-event' |
| Eventi di auditing in streaming da 1 servizio | <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME' |
| Eventi di auditing in streaming da 2 servizi | <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) |
| Eventi di auditing del flusso con gravità critica | <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'
I valori di gravità validi sono: |
| Flusso di eventi di auditing con diversi valori di gravità da servizi selezionati | <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')
I valori di gravità validi sono: |
Eventi di auditing in streaming basati sui dati delle sezioni requestData o responseData |
$d.requestData.REPLACE_WITH_FIELD_NAME
Ad esempio, per un campo |
Per ulteriori informazioni, vedere Configurazione delle regole di streaming dei dati.
Si noti che questi esempi includono il prefisso <v1>. Questo prefisso viene incluso automaticamente quando si utilizza l'interfaccia utente e non deve essere specificato. Tuttavia, un'espressione DPXL utilizzata in un'API
deve iniziare con il prefisso <v1>.
Ad esempio, per filtrare gli eventi di auditing con valori di gravità diversi da servizi selezionati, si può definire una query come segue:
<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' || $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')
Convalidare una regola di streaming
Per verificare la regola di streaming, nella navigazione a sinistra, fare clic su Esplora registri > Registri. Selezionare la query DataPrime e modificarla come segue:
filter 'PASTE_YOUR_CONDITION'
L'output della query dovrebbe fornire l'elenco dei record di log che verrebbero trasmessi in streaming una volta attivata la configurazione dello streaming.
Ad esempio, modificare <v1> $l.applicationname =='ibm-audit-event' in:
filter $l.applicationname =='ibm-audit-event'
Configurare lo streaming per l'evento di auditing
Per configurare lo streaming, vedere Integrazione di IBM Cloud Logs con Event Streams.