Biblioteca de referência para IBM Cloud Regras de detecção de ameaças CDR

Workload Protection permite que você crie e personalize as Regras de Detecção de Ameaças para detectar atividades suspeitas em seus ambientes IBM Cloud. Este tópico fornece todos os campos disponíveis para escrever regras do Falco em relação a eventos de auditoria do IBM Cloud ingeridos via CDR.

As regras direcionadas aos eventos de auditoria IBM Cloud devem usar source: ibm_activitytracker. Os campos podem ser acessados diretamente pelo nome do plug-in (por exemplo, ibm.action) ou pelo caminho JSON bruto usando jevt.value[/fieldPath] (por exemplo, jevt.value[/action]).

Campos

Nas regras de detecção de ameaças, um campo representa um atributo específico do evento capturado de um evento bruto. Você pode usar campos para definir a condição de detecção e a saída.

Classe de campo: ibm (evento)

Campos de nível superior presentes em todos os eventos de auditoria do site IBM Cloud.

Fontes de eventos: ibm_activitytracker

Nome Tipo Caminho JSON Descrição
ibm.action string /action A ação que acionou o evento. Por exemplo, iam-am.policy.delete ou iam-identity.user-apikey.create.
ibm.correlationId string /correlationId GUID exclusivo usado para correlacionar eventos relacionados em vários serviços na mesma conta.
ibm.dataEvent booleano /dataEvent Indica se o evento é um evento de dados (true) ou um evento de gerenciamento (false).
ibm.eventTime string /eventTime Registro de data e hora em que o evento foi criado, no formato ISO 8601.
ibm.id string /id Campo opcional que pode ser usado para correlacionar eventos de rastreamento de atividades em um serviço.
ibm.logSourceCRN string /logSourceCRN Nome do recurso de nuvem (CRN) da instância de serviço que gerou o evento.
ibm.message string /message Descrição legível por humanos do evento.
ibm.observer.name string /observer/name Sempre defina como “ ActivityTracker ”. Identifica o serviço de observação que registrou o evento.
ibm.outcome string /outcome Resultado da ação. Valores típicos: success, failure, pending.
ibm.requestData JSON /requestData Informações adicionais sobre a solicitação, quando disponíveis.
ibm.responseData JSON /responseData Informações adicionais sobre a resposta, quando disponíveis.
ibm.saveServiceCopy booleano /saveServiceCopy Quando true, o serviço que gerou o evento salva uma cópia para auditoria IBM Cloud.
ibm.severity string /severity Nível de ameaça que a ação pode ter em IBM Cloud. Valores típicos: normal, warning, critical.

Aula de campo: ibm.initiator

Campos que descrevem a identidade e a origem da entidade que solicitou a ação.

Fontes de eventos: ibm_activitytracker

Nome Tipo Caminho JSON Descrição
ibm.initiator.id string /initiator/id ID do iniciador que solicitou a ação. Para usuários, esse é o valor IBMid; para IDs de serviço, esse é o valor ServiceId-xxx.
ibm.initiator.name string /initiator/name Nome de usuário ou nome do iniciador. Quando o iniciador é um serviço do IBM, este campo é definido como IBM ou o nome do serviço.
ibm.initiator.authnId string /initiator/authnId ID do usuário que fez login em IBM Cloud.
ibm.initiator.authnName string /initiator/authnName Nome de usuário da pessoa que fez login no site IBM Cloud.
ibm.initiator.typeURI string /initiator/typeURI Tipo da origem do evento. Por exemplo, service/security/account/user ou service/security/account/serviceid.
ibm.initiator.credential.type string /initiator/credential/type Tipo de credencial usada pelo iniciador. Valores típicos: apikey, token, serviceid.
ibm.initiator.host.address string /initiator/host/address Endereço IP ou URL de onde a solicitação se originou, como o console ou a CLI do IBM Cloud.
ibm.initiator.host.addressType string /initiator/host/addressType Tipo de endereço IP. Por exemplo, IPv4 ou IPv6.
ibm.initiator.host.agent string /initiator/host/agent Cadeia de caracteres do agente do usuário que identifica a origem da solicitação, por exemplo, uma versão da CLI ou um navegador.

Aula de campo: ibm.target

Campos que descrevem o recurso IBM Cloud no qual a ação foi executada.

Fontes de eventos: ibm_activitytracker

Nome Tipo Caminho JSON Descrição
ibm.target.id string /target/id CRN ou identificador do recurso IBM Cloud no qual a ação foi executada.
ibm.target.name string /target/name Nome legível para o usuário do recurso IBM Cloud no qual a ação foi executada.
ibm.target.alias string /target/alias Alias do recurso de nuvem usado na solicitação, quando aplicável.
ibm.target.typeURI string /target/typeURI Tipo do recurso de destino. Por exemplo, iam-am/policy ou iam-identity/account/serviceid.
ibm.target.resourceGroupId string /target/resourceGroupId CRN do grupo de recursos associado ao recurso de destino.
ibm.target.host.address string /target/host/address Endereço IP ou URL do serviço de destino.

Aula de campo: ibm.reason

Campos que fornecem detalhes adicionais sobre o resultado de uma ação, especialmente para solicitações com falha.

Fontes de eventos: ibm_activitytracker

Nome Tipo Caminho JSON Descrição
ibm.reason.reasonCode numeric /reason/reasonCode HTTP código de resposta da ação solicitada. Por exemplo, 200 para bem-sucedido ou 403 para não autorizado.
ibm.reason.reasonType string /reason/reasonType Informações adicionais sobre o resultado. Por exemplo, OK ou Forbidden.
ibm.reason.reasonForFailure string /reason/reasonForFailure Detalhes adicionais que explicam por que a ação falhou, quando disponíveis.

Exemplos de redação de regras

Os exemplos a seguir mostram como fazer referência a esses campos nas regras Falco para CDR.

Filtragem por ação e resultado:

condition: >
  jevt.value[/action] = "iam-am.policy.delete"
  and jevt.value[/outcome] = "success"

Filtragem por tipo de credencial do iniciador:

condition: >
  jevt.value[/action] startswith "iam-identity"
  and jevt.value[/initiator/credential/type] = "apikey"

Filtragem por endereço IP de origem:

condition: >
  jevt.value[/action] = "iam-identity.user-apikey.create"
  and not jevt.value[/initiator/host/address] in (trusted_ips)

Para obter mais informações sobre a criação de regras e políticas, consulte Criação da política de detecção de ameaças do site IBM Cloud.