アクティビティ追跡エクステンション
IBM® Cloud Logs では、Activity Tracking エクステンションを使用して、 IBM Cloud アカウントで生成されたアクティビティ追跡イベントを把握することができます。
開始前に
アクティビティ追跡イベントは、セキュリティ運用にとって重要なデータであり、コンプライアンス要件を満たすための重要な要素である。
IBM Cloud Logs では、 IBM Cloud サービスによって生成される活動追跡イベントには、検索を強化したりデータを分析したりするために使用できるメタデータ・フィールドが含まれています。
-
applicationName:アプリケーション名は、データを生成し、 IBM Cloud Logs に送信する環境である。 アクティビティトラッキングイベントの場合は、ibm-audit-events。 -
subsystemName:サブシステム名は、ログを生成して IBM Cloud Logs に送信するサービスまたはアプリケーションです。 アクティビティ・トラッキング・イベントでは、以下のように設定される:IBM Cloud、プロビジョニングが可能なサービスの場合、フォーマットは以下のようになる:
crn-service-name:<INSTANCE_GUID>VPCサービスの場合、フォーマットは次のようになります:
is:<VPC_SERVICE_NAME>プラットフォーム・サービス(プロビジョニングできないサービス)の場合、フォーマットは次のようになる:
crn-service-name:
IBM Cloud では、アクティビティ追跡イベントを IBM Cloud Logs サービスにルーティングするよう IBM Cloud Activity Tracker Event Routing を設定する必要があります。
IBM Cloud アカウントで生成されるアクティビティ・トラッキング・イベントを監視する前に、そのアカウントで IBM Cloud Activity Tracker Event Routing サービスを設定し、収集するアクティビティ・トラッキング・イベント、イベントを監視する宛先、およびイベントのルーティング先を定義するルーティング・ルールを定義する必要があります。
- アカウントには1つ以上の IBM Cloud Logs インスタンスを設定できる。
- IBM Cloud Logs インスタンスは、イベントが生成されるのと同じアカウントに配置することも、別のアカウントに配置することもできる。
- IBM Cloud Activity Tracker Event Routing サービスが IBM Cloud Logs サービスにイベントを送信する権限を付与するために、 IBM Cloud Activity Tracker Event Routing と IBM Cloud Logs の間でサービス間認証を定義する必要があります。
詳しくは、以下を参照してください。
このエクステンションの機能
このエクステンションには1つ以上の項目があります。
| インクルード | 数値 |
|---|---|
| アラート | 2 |
| ダッシュボード | 3 |
| エンリッチメント | 0 |
| イベントから測定基準まで | 0 |
| ルール | 1 |
| ビュー | 0 |
このエクステンションをデプロイする前に、エクステンションをデプロイしても IBM Cloud Logs インスタンスの制限を 超えないことを確認してください。 エクステンションをデプロイした結果、制限を超えた場合、デプロイは失敗します。
拡張機能のデプロイ
このエクステンションは、アクティビティトラッキングイベントを収集する IBM Cloud Logs インスタンスにデプロイできます。 この拡張機能には、ダッシュボード、ビュー、アラートなど、重要なメトリクスの監視、異常の特定、システム・パフォーマンスの最適化に役立つ一連の設定済みリソースが含まれています。
エクステンションをデプロイする際には、以下の情報を考慮してください:
- ビューとダッシュボードは、
Activity Trackingフォルダ内にあります。 - アラートにはラベル(
platform:event)があり、アラート管理ページでフィルタリングに使用できます。 - データをレポートするために、ビューとダッシュボードの一部に解析ルールを導入する必要がある。
エクステンションのデプロイに関する詳細は、 IBM Cloud Logs エクステンションのデプロイ、管理、および削除を 参照してください。
デプロイ後、エクステンション構成が IBM Cloud Logs インスタンスの TCO 構成と一致する方法でデータを処理することを確認します。 アラート、ダッシュボード、メトリックスへのイベントは、 分析とアラート と 優先順位の洞察 データパイプラインを通して扱われるデータに対して利用可能な機能である。 エクステンションをデプロイしたら、設定がニーズに合っていることを確認してください。 たとえば、 TCO ポリシー で 分析とアラート パイプラインにデータを送信する場合、この拡張機能によって構成されたダッシュボードを変更して、 優先順位の洞察 ではなく分析とアラートのデータを使用する必要があります。
解析ルール
構文解析ルールを使用して、ログデータを処理、構文解析、再構築し、モニタリングや分析に備えることができます。
アクティビティトラッキング拡張機能を正しく動作させるには、 Parsing CRN ルールの作成と、 Severity Rule の無効化が必要です。 IBM Cloud Logs 解析ルールについては、 ログ解析ルールを 参照のこと。
CRNの解析
解析ルール Parsing CRN は、このエクステンションの一部として提供される残りのリソースがデータを表示するために必要である。 配備しなければならない。
このルールは、アクティビティ追跡イベントにおいて、 logSourceCRN フィールドの異なるコンポーネントを識別するために必要である:
crn:v1:bluemix:public:(?P<serviceName>[^:]+):(?P<region>[^:]*):a\/(?P<accountID>[^:]+):(?P<instanceID>[^:]*):(?P<resourceType>[^:]*):(?P<resourceID>[^:]*)$
情報を取得するための新しいフィールドが作成される: serviceName region、 accountID、 instanceID、 resourceType、 resourceID。
また、グローバルでCRNに値を含まないアクティビティ・トラッキング・イベントについては、値 global。
厳しさルール
IBM Cloud Activity Tracker Event Routing を設定すると、アクティビティ追跡イベントには、各イベントに適用される重大度値が設定されます。 ソースから設定された重大度が維持されるように、ルール Severity Rule を無効にする必要があります。
ダッシュボード
以下の定義済みダッシュボードのいずれかを展開できます:
Activity Tracking Overview by region:このダッシュボードを使用して、地域別およびサービス別のアクティビティ追跡イベントを監視します。Activity Tracking Overview by action:このダッシュボードを使用して、アクション別およびサービス別のアクティビティ追跡イベントを監視します。Activity Tracking TCO Overview:このダッシュボードを使用して、TCOポリシー別のアクティビティ追跡イベントを監視します。 このダッシュボードを使用するには、 IBM Cloud Logs インスタンスに Cloud Object Storage バケットが設定されている必要があります。 ダッシュボードでパイプラインを切り替えることで、 優先順位の洞察 または 分析とアラート のパイプラインを監視できます。 保管および検索 パイプラインの監視はサポートされていない。
現在営業していない特定の地域または場所のダッシュボード・ウィジェットを削除してから、それらの地域で営業を追加することにした場合、削除されたウィジェットは自動的にダッシュボードに戻されません。 ウィジェットをクローンし、場所を変更して追加し直すことができます。
アラート
以下のいずれかのアラートを展開できる:
Activity tracking events are down:このアラートを使用すると、10分間イベントがインジェストされなかった場合にアラートが生成されます。Unauthorized access:このアラートを使用して、アクティビティ追跡イベントが RC=403 または RC=401 のアクションを報告したときに通知します。