Linux extensão
Em IBM® Cloud Logs, você pode usar a extensão Linux para obter informações sobre os registros do ambiente Linux.
Linux é um sistema operacional (SO) semelhante ao Unix, de código aberto e desenvolvido pela comunidade para computadores, servidores, mainframes, dispositivos móveis e dispositivos incorporados. Ele é compatível com quase todas as principais plataformas de computador, incluindo x86, ARM e SPARC, o que o torna um dos sistemas operacionais mais amplamente compatíveis.
O comando Linux é um utilitário do sistema operacional Linux. Todas as tarefas básicas e avançadas podem ser realizadas por meio da execução de comandos. Os comandos são executados no terminal Linux. O terminal é uma interface de linha de comando para interagir com o sistema. Os comandos em Linux diferenciam maiúsculas de minúsculas.
Antes de Iniciar
Com essa extensão, você pode criar alertas para Linux comportamentos que possam indicar problemas de segurança.
Ao implantar a extensão, você precisará selecionar:
applicationName: O nome do aplicativo é o ambiente que produz e envia os registros para IBM Cloud Logs.subsystemName: O nome do subsistema é o serviço ou aplicativo que produz e envia registros para IBM Cloud Logs.
O que essa extensão implementa
Essa extensão inclui um ou mais itens.
| Inclusões | Número |
|---|---|
| Alertas | 16 |
| painéis | 0 |
| Enriquecimentos | 0 |
| Eventos para métricas | 0 |
| Regras | 1 |
| Visualizações | 0 |
Antes de implantar essa extensão, certifique-se de que a implantação da extensão não fará com que você exceda os limites da sua instância IBM Cloud Logs. Se a implantação da extensão resultar em limites excedidos, a implantação falhará.
Implementando a extensão
Você pode implementar essa extensão em qualquer instância do IBM Cloud Logs que colete logs do Linux. Essa extensão inclui um conjunto de recursos pré-configurados que o ajudam a monitorar possíveis problemas de segurança.
Para obter mais informações sobre a implementação da extensão, consulte Implementação, gerenciamento e remoção de extensões do IBM Cloud Logs.
Após a implementação, verifique se a configuração da extensão trata os dados de forma a corresponder à configuração de TCO da instância IBM Cloud Logs. Alertas, painéis e eventos para métricas são recursos disponíveis para dados manipulados por meio dos pipelines de dados Analisar e alertar e Insights prioritários. Depois de implementar a extensão, verifique se a configuração atende às suas necessidades. Por exemplo, se você tiver políticas de TCO enviando dados para o pipeline Analisar e alertar, será necessário alterar o painel configurado por essa extensão para usar os dados do Analyze and Alert em vez de Insights prioritários.
Regra de análise
Você pode usar a regra de análise fornecida para analisar e extrair dados de registro para preparar o monitoramento e a análise.
A regra de análise fornecida extrai o comando Linux e o nome de usuário da mensagem de registro.
Alertas
Você pode implementar qualquer um dos seguintes alertas:
Linux - No Logs From Linux: Esse alerta é acionado se não houver registros nas últimas 12 horas para Linux na conta.Linux - Suspicious SSH Errors Observed: Esse alerta é acionado sempre que são exibidas mensagens de erro suspeitas de SSH/SHD que indicam um erro fatal ou suspeito que pode ser causado por tentativas de exploração.Linux - Anomalous Data Transferred: Esse alerta é acionado sempre que ocorre uma transferência anômala de dados em um curto intervalo de tempo em um sistema Linux usando ferramentas de linha de comando, comowget,scp,rsync,ftpousftp.Linux - Action performed on Command History: Esse alerta é acionado sempre que uma ação é executada no arquivo que contém o histórico de comandos bash em um sistema Linux. Um usuário pode visualizar o histórico de comandos ou excluí-lo. Para esse alerta, o valor limite definido é de 3 vezes em 20 minutos. Você pode modificar esse valor limite de acordo com suas necessidades.Linux - Kernel Module Activity Observed: Esse alerta é acionado sempre que atividades relacionadas ao módulo do kernel, como carregamento, descarregamento e outras, são observadas em um sistema Linux.Linux - OS Credentials Dumping Attempted: Esse alerta é acionado sempre que alguém tenta visualizar ou despejar o conteúdo dos arquivos/etc/passwdou/etc/shadowem um sistema Linux.Linux - SSH Authorized Keys Usage Observed: Esse alerta é acionado sempre que um usuário usa chaves autorizadas por SSH em um sistema Linux. Os pares de chaves SSH são duas chaves criptograficamente seguras que podem ser usadas para autenticar um cliente em um servidor SSH. Cada par de chaves consiste em uma chave pública e uma chave privada.Linux - System Time Changed: Esse alerta é acionado sempre que a data e a hora do sistema são alteradas.Linux - Possible Buffer Overflow Attempt: Esse alerta é acionado sempre que um agente mal-intencionado faz uma tentativa de estouro de buffer. Esse alerta verifica quatro indicadores comuns de estouro de buffer.Linux - Data Encoding Observed: Esse alerta é acionado sempre que a codificação de dados usandobase64ouexecveé observada em um sistema Linux.Linux - Ubuntu UFW Firewall Disabled: Esse alerta é acionado quando o firewall Ubuntu é desativado e está em um estado inativo.Linux - PAM Configuration Modified: Esse alerta é acionado quando um usuário tenta modificar os módulos de autenticação plugáveis (PAM) em um computador Linux. Linux Pluggable Authentication Modules é um conjunto de bibliotecas que permite ao administrador do sistema Linux configurar métodos de autenticação de usuários. Ele oferece uma maneira flexível e centralizada de alternar os métodos de autenticação para aplicativos protegidos usando arquivos de configuração em vez de alterar o código do aplicativo.Linux - Critical Bash Commands Used: Esse alerta é acionado quando comandos bash críticos, comocat,rm,nc,ncat,netcat,useradd,cryptcat,trap,grepe assim por diante, são executados em um computador Linux.Linux - Reverse Shell Command Executed: Esse alerta é acionado sempre que um comando Python ou um comando Bash reverse shell é executado em um ambiente Linux.Linux - Kernal Parameters Configuration File Modified: Esse alerta é acionado sempre que um usuário configura os parâmetros do kernel em um sistema Linux usando o comandosysctle modificando os arquivos de configuração no diretório/etc/sysctl.d/.Linux - Possible Password Spraying Attempt: Esse alerta é acionado quando há uma possível tentativa de pulverização de senha. A pulverização de senhas usa uma senha (por exemplo,Password01) ou uma pequena lista de senhas comumente usadas que podem corresponder à política de complexidade do domínio. Os logins são tentados com a senha em diferentes contas em uma rede para evitar bloqueios de conta que normalmente ocorreriam ao fazer força bruta em uma única conta com muitas senhas.