從選定的服務串流審核數據
將選定的IBM Cloud®服務產生的審核資料從IBM Cloud Logs實例串流傳輸到其他公司工具,例如安全資訊和事件管理(SIEM)工具,方法是整合IBM® Cloud Logs和Event Streams。
先決條件
-
IBM® Event Streams for IBM Cloud®實例與您計劃從中傳輸資料的IBM Cloud Logs實例在同一帳戶中進行設定。
檢查服務計劃的限制。 有關詳細信息,請參閱 限制和配額。
-
您有權利在IBM® Event Streams for IBM Cloud®實例中建立主題。
要在Event Streams中建立主題,您必須具有Event Streams實例的管理員角色。 此角色包括 messagehub.topic.manage IAM 操作角色,該角色允許應用程式或使用者建立或刪除主題。
-
您將要串流傳輸的審核事件路由到IBM® Cloud Logs實例。
-
您有權利在IBM® Cloud Logs實例中配置串流傳輸。
您必須擁有管理員服務角色。
如果您想要按服務名稱進行過濾,您可能需要一個解析規則來提取特定值,例如從 logSourceCRN 中提取服務名稱。
定義串流媒體規則
您可以定義過濾串流傳輸到IBM® Event Streams for IBM Cloud®的審核事件的規則。
下表顯示了您可以設定的一些規則:
| 規則說明 | rule |
|---|---|
| 串流所有審核事件 | <v1> $l.applicationname =='ibm-audit-event' |
| 從 1 項服務串流審核事件 | <v1> $l.applicationname =='ibm-audit-event' && $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME' |
| 從 2 個服務串流審核事件 | <v1> $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) |
| 串流媒體具有嚴重嚴重性的審核事件 | <v1> $l.applicationname =='ibm-audit-event' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE'
有效的嚴重性值為: |
| 從選定的服務中串流具有不同嚴重性值的審核事件 | <v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_1' || $d.serviceName =='REPLACE_WITH_CRN_SERVICE_NAME_2' ) && $d.severity =='REPLACE_WITH_SEVERITY_VALUE') ) || ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='REPLACE_WITH_SEVERITY_VALUE')
有效的嚴重性值為: |
根據 requestData 或 responseData 部分中的資料串流審核事件 |
$d.requestData.REPLACE_WITH_FIELD_NAME
例如,對於一個欄位 |
更多信息,請參見 配置流數據規則。
請注意,這些範例包含 <v1> 前綴。 使用 UI 時會自動包含此前綴,無需指定。 但是,API 中使用的 DPXL 表達式必須以 <v1> 前綴開頭。
例如,若要從所選服務中篩選具有不同嚴重性值的審核事件,您可以如下定義查詢:
<v1> ( ( $l.applicationname =='ibm-audit-event' && ( $d.serviceName =='iam-am' || $d.serviceName =='cloud-object-storage' ) && $d.severity =='critical') )
|| ( $l.applicationname =='ibm-audit-event' && $d.serviceName =='iam-identity' && $d.severity =='normal')
驗證串流規則
若要驗證流程規則,請在左側導覽中按一下瀏覽日誌 > 日誌。 選擇 DataPrime 查詢,並將查詢變更如下:
filter 'PASTE_YOUR_CONDITION'
查詢的輸出應該為您提供啟用串流配置後將串流傳輸的日誌記錄清單。
例如,將 <v1> $l.applicationname =='ibm-audit-event' 更改為:
filter $l.applicationname =='ibm-audit-event'
配置審核事件的串流媒體
若要設定串流傳輸,請參閱 將IBM Cloud Logs與Event Streams整合。