MongoDB extensão

Em IBM Cloud Logs, você pode usar a extensão MongoDB para obter insights de segurança usando os logs gerados em uma conta IBM Cloud.

MongoDB é um programa de banco de dados disponível como fonte, multiplataforma e orientado a documentos. Classificado como um produto de banco de dados NoSQL, o MongoDB utiliza documentos do tipo JSON com esquemas opcionais.

O que essa extensão implementa

Essa extensão inclui um ou mais itens.

Itens incluídos quando a extensão é implementada
Inclusões Número
Alertas 8
painéis 5
Enriquecimentos 0
Eventos para métricas 5
Regras 1
Visualizações 0

Antes de implantar essa extensão, certifique-se de que a implantação da extensão não fará com que você exceda os limites da sua instância IBM Cloud Logs. Se a implantação da extensão resultar em limites excedidos, a implantação falhará.

Implementando a extensão

Você pode implementar essa extensão em qualquer instância do IBM Cloud Logs que colete logs do MongoDB. A extensão MongoDB inclui alertas de segurança e painéis de controle personalizados que fornecem informações sobre vários componentes do MongoDB.

Para obter mais informações sobre a implementação da extensão, consulte Implementação, gerenciamento e remoção de extensões do IBM Cloud Logs.

Após a implementação, verifique se a configuração da extensão trata os dados de forma a corresponder à configuração de TCO da instância IBM Cloud Logs. Alertas, painéis e eventos para métricas são recursos disponíveis para dados manipulados por meio dos pipelines de dados Analisar e alertar e Insights prioritários. Depois de implementar a extensão, verifique se a configuração atende às suas necessidades. Por exemplo, se você tiver políticas de TCO enviando dados para o pipeline Analisar e alertar, será necessário alterar o painel configurado por essa extensão para usar os dados do Analyze and Alert em vez de Insights prioritários.

Painel

Cinco painéis são fornecidos com dados sobre os registros do MongoDB.

MongoDB- Visão geral dos metadados do cliente

Esse painel fornece uma visão geral dos metadados do cliente MongoDB. O painel de controle inclui:

  • Conexões de metadados do cliente ao longo do tempo por contexto
  • Total de conexões de metadados de clientes exclusivos
  • Atividade mais recente
  • Principais IPs de origem
  • Distribuição por país de origem
  • Principais nomes de aplicativos
  • Nomes e versões de drivers
  • Distribuição de plataformas
  • Distribuição da arquitetura do sistema operacional

MongoDB- Visão geral do acesso

Esse painel oferece uma visão geral do componente de acesso, da autenticação e da atividade de autorização em MongoDB. O painel de controle inclui:

  • Atividade de acesso ao longo do tempo por mensagem
  • Autenticação bem-sucedida
  • Falha na autenticação
  • Falha na autorização
  • Distribuição do banco de dados de autenticação
  • Distribuição do mecanismo de autenticação
  • Distribuição de status de autenticação especulativa
  • Últimos eventos de autenticação bem-sucedidos
  • Eventos de autenticação com falha mais recentes

MongoDB- Visão geral

Esse painel oferece uma visão geral da atividade do MongoDB em todos os componentes. Esse painel de instrumentos inclui:

  • Eventos por componentes
  • Última atividade
  • Top-10 mensagens
  • Principais IPs de origem
  • Distribuição dos países de origem
  • Distribuição de eventos por componente

MongoDB- Visão geral da rede

Esse painel oferece uma visão geral da atividade dos componentes de rede. O painel de controle inclui:

  • Eventos de rede ao longo do tempo
  • Contagem de conexões ao longo do tempo
  • Contagem de conexões
  • Distribuição por país de origem
  • Atividade mais recente
  • Principais IPs de origem
  • Top-10 mensagens

MongoDB- Visão geral de outros componentes

Esse painel oferece uma visão geral dos componentes SHARDING, STORAGE e CONTROL MongoDB. O painel de controle inclui:

  • Eventos ao longo do tempo por componente
  • SHARDING eventos por contexto
  • Últimas mensagens SHARDING
  • Principais mensagens do site SHARDING
  • STORAGE eventos por contexto
  • Últimas mensagens STORAGE
  • Principais mensagens do site STORAGE
  • CONTROL eventos por contexto
  • Últimas mensagens CONTROL
  • Principais mensagens do site CONTROL

Alertas

Você pode implementar qualquer um dos seguintes alertas:

  • MongoDB - Possible Brute Force Detected: Esse alerta será acionado ao receber um registro MongoDB ACCESS indicando uma série de tentativas de autenticação com falha originadas de diferentes usuários em um curto período de tempo.

  • MongoDB - Authentication Succeeded for Same User from different IPs: Esse alerta será acionado ao receber um registro MongoDB ACCESS indicando que uma autenticação bem-sucedida foi feita para o mesmo usuário de um IP diferente em um curto período de tempo (cenário de viajante impossível).

  • MongoDB - Authentication Succeeded from Public IP: Esse alerta será acionado ao receber um registro MongoDB ACCESS indicando uma autenticação bem-sucedida feita a partir de um IP público.

  • MongoDB - Authentication Failed: Esse alerta será acionado quando for recebido um registro MongoDB ACCESS indicando uma tentativa de autenticação com falha.

  • MongoDB - Checking Authorization Failed: Esse alerta será acionado quando for detectado um registro MongoDB ACCESS indicando uma falha na verificação de autorização.

  • MongoDB - Fatal Event Detected: Esse alerta será acionado quando for detectado um registro MongoDB com um Severity level de Fatal. Consulte a documentação do site MongoDB para obter informações sobre os níveis de gravidade do registro MongoDB.

  • MongoDB - Error Event Detected: Esse alerta será acionado quando for detectado um registro MongoDB com um Severity level de Error. Consulte a documentação do site MongoDB para obter informações sobre os níveis de gravidade do registro MongoDB.

  • MongoDB - Warning Event Detected: Esse alerta será acionado quando for detectado um registro MongoDB com um Severity level de Warning. Consulte a documentação do site MongoDB para obter informações sobre os níveis de gravidade do registro MongoDB.

Regras

Uma regra é fornecida para extrair informações de IP e porta da mensagem de registro.

Eventos para métricas

Você pode implementar qualquer um dos seguintes eventos em configurações de métricas. Para obter detalhes sobre as métricas criadas, consulte os eventos para definições de métricas.

Esses eventos para configurações de métricas são usados pelos painéis de extensão. Se um painel estiver sem dados, verifique se a configuração de eventos para métricas está implantada e funcionando corretamente em seu ambiente.

  • MongoDB_Access_Metrics
  • MongoDB_General_Metrics
  • MongoDB_Client_Metadata_Metrics
  • MongoDB_Network_Metrics
  • MongoDB_Other_Component_Metrics