선택한 서비스에서 감사 데이터 스트리밍
선택한 IBM Cloud® 서비스에서 생성된 감사 데이터를 IBM Cloud Logs 인스턴스를 통합하여 보안 정보 및 이벤트 관리(SIEM) 도구와 같은 다른 기업 도구에 IBM® Cloud Logs 및 Event Streams를 연결합니다.
전제조건
-
IBM® Event Streams for IBM Cloud® 인스턴스는 데이터를 스트리밍하려는 IBM Cloud Logs 인스턴스와 동일한 계정에서 프로비저닝됩니다.
서비스 플랜의 제한사항을 확인하십시오. 자세한 정보는 한계 및 할당량을 참조하십시오.
-
IBM® Event Streams for IBM Cloud® 인스턴스에서 토픽을 만들 수 있는 권한이 있습니다.
Event Streams 에서 토픽을 만들려면 Event Streams 인스턴스에 대한 관리자 역할이 있어야 합니다. 이 역할에는 다음이 포함됩니다 messagehub.topic.manage 앱 또는 사용자가 토픽을 만들거나 삭제할 수 있는 IAM 작업 역할이 포함됩니다.
-
스트리밍하려는 감사 이벤트를 IBM® Cloud Logs 인스턴스로 라우팅합니다.
-
IBM® Cloud Logs 인스턴스에서 스트리밍을 구성할 수 있는 권한이 있습니다.
관리자 서비스 역할이 있어야 합니다.
서비스 이름으로 필터링하려면 logSourceCRN 에서 서비스 이름과 같은 특정 값을 추출하는 구문 분석 규칙이 필요할 수 있습니다.
스트리밍 규칙 정의
IBM® Event Streams for IBM Cloud®로 스트리밍하는 감사 이벤트를 필터링하는 규칙을 정의할 수 있습니다.
다음 표에는 구성할 수 있는 몇 가지 규칙이 나와 있습니다:
| 규칙 설명 | 규칙 |
|---|---|
| 모든 감사 이벤트 스트리밍 | <v1> $l.applicationname =='ibm-audit-event' |
| 하나의 서비스에서 감사 이벤트 스트리밍 | <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME' |
| 2개의 서비스에서 감사 이벤트 스트리밍 | <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) |
| 심각도가 매우 높은 스트림 감사 이벤트 | <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'
유효한 심각도 값은 다음과 같습니다: |
| 선택한 서비스에서 심각도 값이 다른 감사 이벤트 스트리밍 | <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')
유효한 심각도 값은 다음과 같습니다: |
requestData 또는 responseData 섹션의 데이터를 기반으로 감사 이벤트를 스트리밍합니다 |
$d.requestData.REPLACE_WITH_FIELD_NAME
예를 들어 필드 |
자세한 내용은 스트리밍 데이터 규칙 구성하기 를 참조하세요.
이 예시에는 <v1> 접두사가 포함되어 있습니다. 이 접두사는 UI를 사용할 때 자동으로 포함되며 별도로 지정할 필요가 없습니다. 그러나 API에서 사용되는 DPXL 표현식은 <v1> 접두사로 시작해야 합니다.
예를 들어 선택한 서비스에서 심각도 값이 다른 감사 이벤트를 필터링하려면 다음과 같이 쿼리를 정의할 수 있습니다:
<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' || $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')
스트리밍 규칙 유효성 검사
스트리밍 규칙을 확인하려면 왼쪽 탐색 메뉴에서 로그 탐색 > 로그를 클릭합니다. DataPrime 쿼리를 선택하고 다음과 같이 쿼리를 변경합니다:
filter 'PASTE_YOUR_CONDITION'
쿼리 결과에는 스트리밍 구성을 활성화하면 스트리밍될 로그 레코드 목록이 표시됩니다.
예를 들어 <v1> $l.applicationname =='ibm-audit-event' 을 다음과 같이 변경합니다:
filter $l.applicationname =='ibm-audit-event'
감사 이벤트에 대한 스트리밍 구성
스트리밍을 구성하려면 IBM Cloud Logs와 Event Streams 통합을 참조하세요.