Transmissão de dados de auditoria de serviços selecionados

Transmita dados de auditoria gerados por serviços selecionados de IBM Cloud® a partir de uma instância de IBM Cloud Logs para outras ferramentas corporativas, como as ferramentas de gerenciamento de eventos e informações de segurança (SIEM), integrando IBM® Cloud Logs e Event Streams.

Pré-requisitos

  • Uma instância de IBM® Event Streams for IBM Cloud® é provisionada na mesma conta que a instância de IBM Cloud Logs de onde você planeja transmitir dados.

    Verifique as limitações dos planos de serviço. Para obter mais informações, consulte Limites e cotas.

  • Você tem permissão para criar um tópico na instância IBM® Event Streams for IBM Cloud®.

    Para criar um tópico em Event Streams, você deve ter a função de gerente da instância Event Streams. Essa função inclui a função de ação messagehub.topic.manage Função de ação do IAM que permite que um aplicativo ou usuário crie ou exclua tópicos.

  • Você roteia os eventos de auditoria que deseja transmitir para a instância IBM® Cloud Logs.

  • Você tem permissões para configurar o streaming em sua instância IBM® Cloud Logs.

    Você deve ter a função de serviço de gerente.

Talvez você precise de uma regra de análise que extraia valores específicos, como o nome do serviço do logSourceCRN, se quiser filtrar pelo nome do serviço.

Definir uma regra de streaming

Você pode definir regras que filtram os eventos de auditoria que você transmite para IBM® Event Streams for IBM Cloud®.

A tabela a seguir mostra algumas regras que você pode configurar:

Regras de exemplo
Descrição da regra Regra
Transmitir todos os eventos de auditoria <v1> $l.applicationname =='ibm-audit-event'
Eventos de auditoria de fluxo contínuo de 1 serviço <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME'
Eventos de auditoria de fluxo de 2 serviços <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' )
Eventos de auditoria de fluxo contínuo que têm uma gravidade crítica <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'

Os valores de gravidade válidos são: normal, warning e critical.

Eventos de auditoria de fluxo com diferentes valores de gravidade de serviços selecionados <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')

Os valores de gravidade válidos são: normal, warning e critical.

Eventos de auditoria de fluxo com base nos dados das seções requestData ou responseData $d.requestData.REPLACE_WITH_FIELD_NAME

Por exemplo, para um campo requestId, você pode configurar <v1> $d.requestData.requestId

Para obter mais informações, consulte Configuração de regras de dados de streaming.

Observe que esses exemplos incluem o prefixo <v1>. Esse prefixo é incluído automaticamente ao usar a interface do usuário e não precisa ser especificado. No entanto, uma expressão DPXL usada em uma API deve começar com o prefixo <v1>.

Por exemplo, para filtrar eventos de auditoria com diferentes valores de gravidade de serviços selecionados, você pode definir uma consulta da seguinte forma:

<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' ||  $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')

Validar uma regra de streaming

Para verificar a regra de streaming, na navegação à esquerda, clique em Explore logs > Logs. Selecione a consulta DataPrime e altere a consulta da seguinte forma:

filter 'PASTE_YOUR_CONDITION'

A saída da consulta deve fornecer a lista de registros de log que seriam transmitidos quando você habilitar a configuração de streaming.

Por exemplo, altere <v1> $l.applicationname =='ibm-audit-event' para:

filter $l.applicationname =='ibm-audit-event'

Configurar o fluxo para o evento de auditoria

Para configurar o streaming, consulte Integrando IBM Cloud Logs com Event Streams.