Linux 延伸

在 IBM® Cloud Logs 中,您可以使用 Linux 延伸深入瞭解 Linux 環境日誌。

Linux 是一套類似 Unix 的開放原始碼社群開發作業系統 (OS),適用於電腦、伺服器、大型主機、行動裝置及嵌入式裝置。 它幾乎支援所有主要的電腦平台,包括 x86、ARM 和 SPARC,是支援最廣泛的作業系統之一。

Linux 指令是 Linux 作業系統的公用程式。 所有基本和進階任務都可以透過執行指令來完成。 這些指令會在 Linux 終端機上執行。 終端機是與系統互動的命令列介面。 Linux 中的指令區分大小寫。

開始之前

使用此擴充套件,您可以針對可能顯示安全問題的 Linux 行為建立警示。

部署擴充套件時,您需要選擇:

  • applicationName:應用程式名稱是產生並傳送日誌到 IBM Cloud Logs 的環境。
  • subsystemName:子系統名稱是產生並傳送日誌到 IBM Cloud Logs 的服務或應用程式。

此擴充套件部署的內容

此擴充項目包含一個或多個項目。

部署擴充套件時包含的項目
包括 號碼
警示 16
儀表板 0
強化 0
活動至指標 0
規則 1
視圖 0

在部署此擴充功能之前,請確保部署此擴充功能不會導致您 的 IBM Cloud Logs 實例超出限制。 如果部署擴充碼導致超出限制,部署將會失敗。

部署擴充套件

您可以在任何收集 Linux 日誌的 IBM Cloud Logs 範例中部署此擴充套件。 此擴充套件包含一組預先設定的資源,可協助您監控潛在的安全問題。

如需部署擴充套件的詳細資訊,請參閱部署 、管理及移除 IBM Cloud Logs 擴充套件

部署後,請驗證延伸組態處理資料的方式是否與您的 IBM Cloud Logs 實例 TCO 組態相符。 透過 分析及警示 和 優先洞察 資料管道處理的資料可使用警示、儀表板和事件至指標等功能。 部署擴充套件後,請確定配置符合您的需求。 例如,如果您有 TCO 政策 將資料傳送至 分析及警示 pipeline,您將需要變更此擴充套件設定的儀表板,以使用「分析」和「警示」 資料,而非 優先洞察.

解析規則

您可以使用所提供的解析規則來解析和擷取日誌資料,為監控和分析做好準備。

所提供的解析規則會從日誌訊息中抽取 Linux 指令和使用者名稱。

警示

您可以部署下列任何一種警報:

  • Linux - No Logs From Linux:如果 Linux 帳戶在過去 12 小時內沒有任何記錄,就會觸發此警示。
  • Linux - Suspicious SSH Errors Observed:只要看到可疑的 SSH / SSHD 錯誤訊息,顯示可能由攻擊企圖造成的致命或可疑錯誤,就會觸發此警示。
  • Linux - Anomalous Data Transferred:只要在 Linux 系統上使用命令列工具(如 wget, scp, rsync, ftpsftp )在短時間隔內進行異常資料傳輸,就會觸發此警報。
  • Linux - Action performed on Command History:只要在 Linux 系統上對包含 bash 指令歷史記錄的檔案執行動作,就會觸發此警示。 使用者可以檢視指令記錄或刪除指令記錄。 對於此警報,設定的臨界值是 20 分鐘內 3 次。 您可以根據需求修改此臨界值。
  • Linux - Kernel Module Activity Observed:只要在 Linux 系統上觀察到與內核模組相關的活動,例如載入、卸載等,就會觸發此警示。
  • Linux - OS Credentials Dumping Attempted:只要有人嘗試檢視或轉儲 Linux 系統上 /etc/passwd/etc/shadow 檔案的內容,就會觸發此警示。
  • Linux - SSH Authorized Keys Usage Observed:只要使用者在 Linux 系統上使用 SSH 授權的金鑰,就會觸發此警示。 SSH 金鑰對是兩個加密安全的金鑰,可用於驗證用戶端與 SSH 伺服器之間的關係。 每個金鑰對由公開金鑰和私人金鑰組成。
  • Linux - System Time Changed:當系統日期和時間改變時,就會觸發此警報。
  • Linux - Possible Buffer Overflow Attempt:當惡意使用者嘗試進行緩衝區溢出時,就會觸發此警示。 此警報會檢查緩衝區溢出的 4 個常見指標。
  • Linux - Data Encoding Observed:只要在 Linux 系統中發現使用 base64execve 編碼的資料,就會觸發此警示。
  • Linux - Ubuntu UFW Firewall Disabled:當 Ubuntu 防火牆被停用且處於非作用中狀態時,就會觸發此警示。
  • Linux - PAM Configuration Modified:當使用者嘗試修改 Linux 機器上的可插拔驗證模組 (PAM) 時,就會觸發此警示。 Linux Pluggable Authentication Modules 是一套函式庫,可讓 Linux 系統管理員設定認證使用者的方法。 它提供了一種靈活且集中的方式,可透過使用組態檔案來切換安全應用程式的驗證方法,而無需變更應用程式程式碼。
  • Linux - Critical Bash Commands Used:在 Linux 的機器上執行 cat, rm, nc, ncat, netcat, useradd, cryptcat, trap, grep 等關鍵 bash 指令時,會觸發此警示。
  • Linux - Reverse Shell Command Executed:只要在 Linux 環境中執行 Python 或 Bash 反向 shell 指令,就會觸發此警示。
  • Linux - Kernal Parameters Configuration File Modified:只要使用者使用 sysctl 指令在 Linux 系統上設定核心參數,並修改 /etc/sysctl.d/ 目錄中的設定檔案,就會觸發此警示。
  • Linux - Possible Password Spraying Attempt:當有人嘗試噴灑密碼時,此警報會被觸發。 密碼噴灑使用一個密碼 (例如 Password01),或一小串可能符合網域複雜性政策的常用密碼。 使用密碼登入網路中的不同帳號,以避免使用多個密碼強制登入單一帳號時通常會發生的帳號鎖定情況。