Linux 확장
IBM® Cloud Logs 에서 Linux 확장자를 사용하여 Linux 환경 로그에 대한 인사이트를 얻을 수 있습니다.
Linux 는 컴퓨터, 서버, 메인프레임, 모바일 디바이스 및 임베디드 디바이스를 위한 유닉스와 유사한 오픈 소스 및 커뮤니티 개발 운영 체제(OS)입니다. x86, ARM, SPARC 등 거의 모든 주요 컴퓨터 플랫폼에서 지원되어 가장 널리 지원되는 운영 체제 중 하나입니다.
Linux 명령은 Linux 운영 체제의 유틸리티입니다. 모든 기본 및 고급 작업은 명령을 실행하여 수행할 수 있습니다. 명령은 Linux 터미널에서 실행됩니다. 터미널은 시스템과 상호 작용하기 위한 명령줄 인터페이스입니다. Linux 의 명령은 대소문자를 구분합니다.
시작하기 전에
이 확장 프로그램을 사용하면 보안 문제를 나타낼 수 있는 Linux 동작에 대한 알림을 만들 수 있습니다.
확장 프로그램을 배포할 때 선택해야 합니다:
applicationName: 애플리케이션 이름은 로그를 생성하여 IBM Cloud Logs 으로 전송하는 환경입니다.subsystemName: 하위 시스템 이름은 로그를 생성하여 IBM Cloud Logs 으로 전송하는 서비스 또는 애플리케이션입니다.
이 확장 기능이 배포하는 내용
이 확장에는 하나 이상의 항목이 포함됩니다.
| 포함 | 숫자 |
|---|---|
| 경보 | 16 |
| 대시보드 | 0 |
| 강화 | 0 |
| 이벤트에서 메트릭으로 | 0 |
| Rules | 1 |
| 보기 | 0 |
이 확장 프로그램을 배포하기 전에 확장 프로그램을 배포하여 IBM Cloud Logs 인스턴스의 한도를 초과하지 않는지 확인하세요. 확장 프로그램을 배포한 결과 한도를 초과하면 배포가 실패합니다.
확장 배치
Linux 로그를 수집하는 모든 IBM Cloud Logs 인스턴스에 이 확장 프로그램을 배포할 수 있습니다. 이 확장 기능에는 잠재적인 보안 문제를 모니터링하는 데 도움이 되는 사전 구성된 리소스 세트가 포함되어 있습니다.
확장 프로그램 배포에 대한 자세한 내용은 IBM Cloud Logs 확장 프로그램 배포, 관리 및 제거하기를 참조하세요.
배포 후 확장 구성이 IBM Cloud Logs 인스턴스 TCO 구성과 일치하는 방식으로 데이터를 처리하는지 확인합니다. 알림, 대시보드, 메트릭에 대한 이벤트는 분석 및 경보 및 우선순위 인사이트 데이터 파이프라인을 통해 처리되는 데이터에 사용할 수 있는 기능입니다. 확장 프로그램을 배포한 후에는 구성이 사용자의 요구 사항을 충족하는지 확인하세요. 예를 들어, 분석 및 경보 파이프라인으로 데이터를 전송하는 TCO 정책이 있는 경우 이 확장 프로그램에서 구성한 대시보드를 변경하여 우선순위 인사이트 대신 분석 및 알림 데이터를 사용해야 합니다.
구문 분석 규칙
제공된 구문 분석 규칙을 사용하여 로그 데이터를 구문 분석하고 추출하여 모니터링 및 분석을 준비할 수 있습니다.
제공된 구문 분석 규칙은 로그 메시지에서 Linux 명령과 사용자 아이디를 추출합니다.
경보
다음 알림 중 하나를 배포할 수 있습니다:
Linux - No Logs From Linux: 계정의 Linux 에 지난 12시간 동안 로그인한 기록이 없는 경우 이 알림이 트리거됩니다.Linux - Suspicious SSH Errors Observed: 이 경고는 익스플로잇 시도로 인해 발생할 수 있는 치명적이거나 의심스러운 오류를 나타내는 의심스러운 SSH/SSHD 오류 메시지가 표시될 때마다 트리거됩니다.Linux - Anomalous Data Transferred: 이 알림은wget,scp,rsync,ftp,sftp와 같은 명령줄 도구를 사용하여 Linux 시스템에서 짧은 시간 내에 비정상적인 데이터 전송이 발생할 때마다 트리거됩니다.Linux - Action performed on Command History: 이 알림은 Linux 시스템에서 bash 명령 기록이 포함된 파일에서 작업이 수행될 때마다 트리거됩니다. 사용자는 명령 기록을 보거나 삭제할 수 있습니다. 이 알림의 경우 임계값은 20분 동안 3회로 설정되어 있습니다. 요구 사항에 따라 이 임계값을 수정할 수 있습니다.Linux - Kernel Module Activity Observed: 이 알림은 Linux 시스템에서 로딩, 언로딩 등과 같은 커널 모듈 관련 활동이 관찰될 때마다 트리거됩니다.Linux - OS Credentials Dumping Attempted: 이 알림은 누군가 Linux 시스템에서/etc/passwd또는/etc/shadow파일의 내용을 보거나 덤프하려고 시도할 때마다 트리거됩니다.Linux - SSH Authorized Keys Usage Observed: 이 알림은 사용자가 Linux 시스템에서 SSH 인증 키를 사용할 때마다 트리거됩니다. SSH 키 쌍은 클라이언트를 SSH 서버에 인증하는 데 사용할 수 있는 두 개의 암호화된 보안 키입니다. 각 키 쌍은 공개 키와 개인 키로 구성됩니다.Linux - System Time Changed: 이 알림은 시스템 날짜와 시간이 변경될 때마다 트리거됩니다.Linux - Possible Buffer Overflow Attempt: 이 알림은 악의적인 공격자가 버퍼 오버플로를 시도할 때마다 트리거됩니다. 이 알림은 버퍼 오버플로의 4가지 일반적인 지표를 확인합니다.Linux - Data Encoding Observed: 이 알림은base64또는execve을 사용한 데이터 인코딩이 Linux 시스템에서 관찰될 때마다 트리거됩니다.Linux - Ubuntu UFW Firewall Disabled: 이 알림은 Ubuntu 방화벽이 비활성화되어 있고 비활성 상태일 때 트리거됩니다.Linux - PAM Configuration Modified: 이 알림은 사용자가 Linux 컴퓨터에서 플러그형 인증 모듈(PAM)을 수정하려고 할 때 트리거됩니다. Linux 플러그형 인증 모듈은 Linux 시스템 관리자가 사용자를 인증하는 방법을 구성할 수 있는 라이브러리 모음입니다. 애플리케이션 코드를 변경하는 대신 구성 파일을 사용하여 보안 애플리케이션의 인증 방법을 유연하고 중앙 집중식으로 전환할 수 있는 방법을 제공합니다.Linux - Critical Bash Commands Used: 이 알림은 Linux 시스템에서cat,rm,nc,ncat,netcat,useradd,cryptcat,trap,grep등과 같은 중요한 bash 명령이 실행될 때 트리거됩니다.Linux - Reverse Shell Command Executed: 이 알림은 Linux 환경에서 Python 또는 Bash 리버스 셸 명령이 실행될 때마다 트리거됩니다.Linux - Kernal Parameters Configuration File Modified: 이 알림은 사용자가sysctl명령을 사용하고/etc/sysctl.d/디렉터리의 구성 파일을 수정하여 Linux 시스템에서 커널 매개 변수를 구성할 때마다 트리거됩니다.Linux - Possible Password Spraying Attempt: 이 알림은 비밀번호 스프레이 시도가 있을 때 트리거됩니다. 비밀번호 스프레이는 하나의 비밀번호(예:Password01)를 사용하거나 도메인의 복잡성 정책과 일치할 수 있는 일반적으로 사용되는 작은 비밀번호 목록을 사용합니다. 네트워크의 여러 계정에 대해 비밀번호로 로그인을 시도하여 여러 개의 비밀번호를 가진 단일 계정을 무차별 대입할 때 일반적으로 발생하는 계정 잠금을 방지합니다.