Linux エクステンション
IBM® Cloud Logs では、 Linux 拡張機能を使って、 Linux 環境ログを調べることができます。
Linux は、コンピュータ、サーバー、メインフレーム、モバイル機器、組み込み機器向けのUnixライクでオープンソース、かつコミュニティによって開発されたオペレーティングシステム(OS)である。 x86、ARM、SPARCなど、主要なコンピュータ・プラットフォームのほとんどでサポートされており、最も広くサポートされているオペレーティング・システムのひとつとなっている。
Linux コマンドは、 Linux オペレーティング・システムのユーティリティである。 基本的なタスクも高度なタスクも、すべてコマンドを実行することで行うことができる。 コマンドは Linux ターミナルで実行される。 ターミナルは、システムと対話するためのコマンドラインインターフェイスである。 Linux のコマンドは大文字と小文字を区別する。
開始前に
この拡張機能を使用すると、セキュリティ上の問題を示す可能性のある Linux の動作に対するアラートを作成できます。
エクステンションをデプロイする際には、以下の項目を選択する必要がある:
applicationName:アプリケーション名は、ログを生成し、 IBM Cloud Logs に送信する環境です。subsystemName:サブシステム名は、ログを生成して IBM Cloud Logs に送信するサービスまたはアプリケーションです。
このエクステンションの機能
このエクステンションには1つ以上の項目があります。
| インクルード | 数値 |
|---|---|
| アラート | 16 |
| ダッシュボード | 0 |
| エンリッチメント | 0 |
| イベントから測定基準まで | 0 |
| ルール | 1 |
| ビュー | 0 |
このエクステンションをデプロイする前に、エクステンションをデプロイしても IBM Cloud Logs インスタンスの制限を 超えないことを確認してください。 エクステンションをデプロイした結果、制限を超えた場合、デプロイは失敗します。
拡張機能のデプロイ
このエクステンションは、 Linux ログを収集する IBM Cloud Logs インスタンスにデプロイできます。 この拡張機能には、潜在的なセキュリティ問題を監視するのに役立つ一連の設定済みリソースが含まれています。
エクステンションのデプロイに関する詳細は、 IBM Cloud Logs エクステンションのデプロイ、管理、および削除を 参照してください。
デプロイ後、エクステンション構成が IBM Cloud Logs インスタンスの TCO 構成と一致する方法でデータを処理することを確認します。 アラート、ダッシュボード、メトリックスへのイベントは、 分析とアラート と 優先順位の洞察 データパイプラインを通して扱われるデータに対して利用可能な機能である。 エクステンションをデプロイしたら、設定がニーズに合っていることを確認してください。 たとえば、 TCO ポリシー で 分析とアラート パイプラインにデータを送信する場合、この拡張機能によって構成されたダッシュボードを変更して、 優先順位の洞察 ではなく分析とアラートのデータを使用する必要があります。
解析ルール
提供された構文解析ルールを使ってログデータを構文解析し、抽出することで、モニタリングや分析に備えることができる。
提供された解析ルールは、ログメッセージから Linux コマンドとユーザー名を抽出する。
アラート
以下のいずれかのアラートを展開できる:
Linux - No Logs From Linux:このアラートは、 アカウント Linux、過去12時間にログがない場合にトリガーされます。Linux - Suspicious SSH Errors Observed:このアラートは、SSH/SSHDのエラーメッセージが、悪用される可能性のある致命的なエラーや不審なエラーであることを示す不審なものである場合に作動します。Linux - Anomalous Data Transferred:このアラートは、wget、scp、rsync、ftp、sftpのようなコマンドラインツールを使用して、 Linux システム上で短い時間内に異常なデータ転送が行われた場合にトリガーされます。Linux - Action performed on Command History:このアラートは、 Linux システムの bash コマンド履歴を含むファイルにアクションが実行されるたびにトリガーされます。 ユーザーはコマンド履歴を見ることも、削除することもできる。 このアラートでは、しきい値は20分間に3回に設定されている。 この閾値は必要に応じて変更することができる。Linux - Kernel Module Activity Observed:このアラートは、 Linux システムで、ロード、アンロードなどのカーネルモジュール関連のアクティビティが観察されるたびにトリガーされる。Linux - OS Credentials Dumping Attempted:このアラートは、 Linux システム上の/etc/passwdまたは/etc/shadowファイルの内容を誰かが見ようとしたり、ダンプしようとしたりしたときに作動します。Linux - SSH Authorized Keys Usage Observed:このアラートは、ユーザーが Linux システム上でSSH認証鍵を使用するたびにトリガーされる。 SSHキー・ペアは、SSHサーバーに対するクライアントの認証に使用できる、暗号的に安全な2つのキーです。 それぞれの鍵ペアは、公開鍵と秘密鍵で構成される。Linux - System Time Changed:このアラートは、システムの日付と時刻が変更されるたびにトリガーされます。Linux - Possible Buffer Overflow Attempt:このアラートは、悪意のある行為者がバッファオーバーフローを試みるたびにトリガーされる。 このアラートは、バッファオーバーフローの4つの一般的な指標をチェックする。Linux - Data Encoding Observed:このアラートは、 Linux システムで、base64またはexecveを使用したデータエンコーディングが観測されるたびに発生します。Linux - Ubuntu UFW Firewall Disabled:このアラートは、 Ubuntu ファイアウォールが無効化され、非アクティブな状態にあるときにトリガーされる。Linux - PAM Configuration Modified:このアラートは、ユーザが Linux マシンのプラグイン認証モジュール(PAM)を変更しようとしたときに発生する。 Linux Pluggable Authentication Modulesは、 Linux システム管理者がユーザーを認証する方法を設定するためのライブラリ群である。 アプリケーション・コードを変更する代わりに設定ファイルを使用することで、セキュリティで保護されたアプリケーションの認証方法を切り替える柔軟で一元的な方法を提供します。Linux - Critical Bash Commands Used:このアラートは、cat、rm、nc、ncat、netcat、useradd、cryptcat、trap、grep、などの重要なbashコマンドが Linux マシン上で実行されたときにトリガーされます。Linux - Reverse Shell Command Executed:このアラートは、 Python またはBashのリバースシェルコマンドが Linux 環境で実行されるたびにトリガーされる。Linux - Kernal Parameters Configuration File Modified:このアラートは、sysctlコマンドを使用し、/etc/sysctl.d/ディレクトリのコンフィギュレーションファイルを変更することによって、ユーザーが Linux システムのカーネルパラメータをコンフィギュレーションするたびに発生します。Linux - Possible Password Spraying Attempt:このアラートは、パスワードの散布が試みられる可能性がある場合にトリガーされる。 パスワード・スプレーは、1つのパスワード(例えば、Password01)、またはドメインの複雑さポリシーに一致する可能性のある、よく使われるパスワードの小さなリストを使用する。 ネットワーク上の異なるアカウントパスワードでログインを試みることで、通常、多数のパスワードで1つのアカウントブルートフォースする際に発生するアカウントロックアウトを回避する。