선택한 서비스에서 감사 데이터 스트리밍

선택한 IBM Cloud® 서비스에서 생성된 감사 데이터를 IBM Cloud Logs 인스턴스를 통합하여 보안 정보 및 이벤트 관리(SIEM) 도구와 같은 다른 기업 도구에 IBM® Cloud Logs 및 Event Streams를 연결합니다.

전제조건

  • IBM® Event Streams for IBM Cloud® 인스턴스는 데이터를 스트리밍하려는 IBM Cloud Logs 인스턴스와 동일한 계정에서 프로비저닝됩니다.

    서비스 플랜의 제한사항을 확인하십시오. 자세한 정보는 한계 및 할당량을 참조하십시오.

  • IBM® Event Streams for IBM Cloud® 인스턴스에서 토픽을 만들 수 있는 권한이 있습니다.

    Event Streams 에서 토픽을 만들려면 Event Streams 인스턴스에 대한 관리자 역할이 있어야 합니다. 이 역할에는 다음이 포함됩니다 messagehub.topic.manage 앱 또는 사용자가 토픽을 만들거나 삭제할 수 있는 IAM 작업 역할이 포함됩니다.

  • 스트리밍하려는 감사 이벤트를 IBM® Cloud Logs 인스턴스로 라우팅합니다.

  • IBM® Cloud Logs 인스턴스에서 스트리밍을 구성할 수 있는 권한이 있습니다.

    관리자 서비스 역할이 있어야 합니다.

서비스 이름으로 필터링하려면 logSourceCRN 에서 서비스 이름과 같은 특정 값을 추출하는 구문 분석 규칙이 필요할 수 있습니다.

스트리밍 규칙 정의

IBM® Event Streams for IBM Cloud®로 스트리밍하는 감사 이벤트를 필터링하는 규칙을 정의할 수 있습니다.

다음 표에는 구성할 수 있는 몇 가지 규칙이 나와 있습니다:

규칙 예제
규칙 설명 규칙
모든 감사 이벤트 스트리밍 <v1> $l.applicationname =='ibm-audit-event'
하나의 서비스에서 감사 이벤트 스트리밍 <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME'
2개의 서비스에서 감사 이벤트 스트리밍 <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' )
심각도가 매우 높은 스트림 감사 이벤트 <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'

유효한 심각도 값은 다음과 같습니다: normal, warning 및 critical 입니다.

선택한 서비스에서 심각도 값이 다른 감사 이벤트 스트리밍 <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')

유효한 심각도 값은 다음과 같습니다: normal, warning 및 critical 입니다.

requestData 또는 responseData 섹션의 데이터를 기반으로 감사 이벤트를 스트리밍합니다 $d.requestData.REPLACE_WITH_FIELD_NAME

예를 들어 필드 requestId 의 경우 <v1> $d.requestData.requestId 를 구성할 수 있습니다

자세한 내용은 스트리밍 데이터 규칙 구성하기 를 참조하세요.

이 예시에는 <v1> 접두사가 포함되어 있습니다. 이 접두사는 UI를 사용할 때 자동으로 포함되며 별도로 지정할 필요가 없습니다. 그러나 API에서 사용되는 DPXL 표현식은 <v1> 접두사로 시작해야 합니다.

예를 들어 선택한 서비스에서 심각도 값이 다른 감사 이벤트를 필터링하려면 다음과 같이 쿼리를 정의할 수 있습니다:

<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' ||  $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')

스트리밍 규칙 유효성 검사

스트리밍 규칙을 확인하려면 왼쪽 탐색 메뉴에서 로그 탐색 > 로그를 클릭합니다. DataPrime 쿼리를 선택하고 다음과 같이 쿼리를 변경합니다:

filter 'PASTE_YOUR_CONDITION'

쿼리 결과에는 스트리밍 구성을 활성화하면 스트리밍될 로그 레코드 목록이 표시됩니다.

예를 들어 <v1> $l.applicationname =='ibm-audit-event' 을 다음과 같이 변경합니다:

filter $l.applicationname =='ibm-audit-event'

감사 이벤트에 대한 스트리밍 구성

스트리밍을 구성하려면 IBM Cloud Logs와 Event Streams 통합을 참조하세요.