Biblioteca de referência para IBM Cloud Regras de detecção de ameaças CDR
Workload Protection permite que você crie e personalize as Regras de Detecção de Ameaças para detectar atividades suspeitas em seus ambientes IBM Cloud. Este tópico fornece todos os campos disponíveis para escrever regras do Falco em relação a eventos de auditoria do IBM Cloud ingeridos via CDR.
As regras direcionadas aos eventos de auditoria IBM Cloud devem usar source: ibm_activitytracker. Os campos podem ser acessados diretamente pelo nome do plug-in (por exemplo, ibm.action) ou pelo caminho JSON bruto usando
jevt.value[/fieldPath] (por exemplo, jevt.value[/action]).
Campos
Nas regras de detecção de ameaças, um campo representa um atributo específico do evento capturado de um evento bruto. Você pode usar campos para definir a condição de detecção e a saída.
Classe de campo: ibm (evento)
Campos de nível superior presentes em todos os eventos de auditoria do site IBM Cloud.
Fontes de eventos: ibm_activitytracker
| Nome | Tipo | Caminho JSON | Descrição |
|---|---|---|---|
ibm.action |
string | /action |
A ação que acionou o evento. Por exemplo, iam-am.policy.delete ou iam-identity.user-apikey.create. |
ibm.correlationId |
string | /correlationId |
GUID exclusivo usado para correlacionar eventos relacionados em vários serviços na mesma conta. |
ibm.dataEvent |
booleano | /dataEvent |
Indica se o evento é um evento de dados (true) ou um evento de gerenciamento (false). |
ibm.eventTime |
string | /eventTime |
Registro de data e hora em que o evento foi criado, no formato ISO 8601. |
ibm.id |
string | /id |
Campo opcional que pode ser usado para correlacionar eventos de rastreamento de atividades em um serviço. |
ibm.logSourceCRN |
string | /logSourceCRN |
Nome do recurso de nuvem (CRN) da instância de serviço que gerou o evento. |
ibm.message |
string | /message |
Descrição legível por humanos do evento. |
ibm.observer.name |
string | /observer/name |
Sempre defina como “ ActivityTracker ”. Identifica o serviço de observação que registrou o evento. |
ibm.outcome |
string | /outcome |
Resultado da ação. Valores típicos: success, failure, pending. |
ibm.requestData |
JSON | /requestData |
Informações adicionais sobre a solicitação, quando disponíveis. |
ibm.responseData |
JSON | /responseData |
Informações adicionais sobre a resposta, quando disponíveis. |
ibm.saveServiceCopy |
booleano | /saveServiceCopy |
Quando true, o serviço que gerou o evento salva uma cópia para auditoria IBM Cloud. |
ibm.severity |
string | /severity |
Nível de ameaça que a ação pode ter em IBM Cloud. Valores típicos: normal, warning, critical. |
Aula de campo: ibm.initiator
Campos que descrevem a identidade e a origem da entidade que solicitou a ação.
Fontes de eventos: ibm_activitytracker
| Nome | Tipo | Caminho JSON | Descrição |
|---|---|---|---|
ibm.initiator.id |
string | /initiator/id |
ID do iniciador que solicitou a ação. Para usuários, esse é o valor IBMid; para IDs de serviço, esse é o valor ServiceId-xxx. |
ibm.initiator.name |
string | /initiator/name |
Nome de usuário ou nome do iniciador. Quando o iniciador é um serviço do IBM, este campo é definido como IBM ou o nome do serviço. |
ibm.initiator.authnId |
string | /initiator/authnId |
ID do usuário que fez login em IBM Cloud. |
ibm.initiator.authnName |
string | /initiator/authnName |
Nome de usuário da pessoa que fez login no site IBM Cloud. |
ibm.initiator.typeURI |
string | /initiator/typeURI |
Tipo da origem do evento. Por exemplo, service/security/account/user ou service/security/account/serviceid. |
ibm.initiator.credential.type |
string | /initiator/credential/type |
Tipo de credencial usada pelo iniciador. Valores típicos: apikey, token, serviceid. |
ibm.initiator.host.address |
string | /initiator/host/address |
Endereço IP ou URL de onde a solicitação se originou, como o console ou a CLI do IBM Cloud. |
ibm.initiator.host.addressType |
string | /initiator/host/addressType |
Tipo de endereço IP. Por exemplo, IPv4 ou IPv6. |
ibm.initiator.host.agent |
string | /initiator/host/agent |
Cadeia de caracteres do agente do usuário que identifica a origem da solicitação, por exemplo, uma versão da CLI ou um navegador. |
Aula de campo: ibm.target
Campos que descrevem o recurso IBM Cloud no qual a ação foi executada.
Fontes de eventos: ibm_activitytracker
| Nome | Tipo | Caminho JSON | Descrição |
|---|---|---|---|
ibm.target.id |
string | /target/id |
CRN ou identificador do recurso IBM Cloud no qual a ação foi executada. |
ibm.target.name |
string | /target/name |
Nome legível para o usuário do recurso IBM Cloud no qual a ação foi executada. |
ibm.target.alias |
string | /target/alias |
Alias do recurso de nuvem usado na solicitação, quando aplicável. |
ibm.target.typeURI |
string | /target/typeURI |
Tipo do recurso de destino. Por exemplo, iam-am/policy ou iam-identity/account/serviceid. |
ibm.target.resourceGroupId |
string | /target/resourceGroupId |
CRN do grupo de recursos associado ao recurso de destino. |
ibm.target.host.address |
string | /target/host/address |
Endereço IP ou URL do serviço de destino. |
Aula de campo: ibm.reason
Campos que fornecem detalhes adicionais sobre o resultado de uma ação, especialmente para solicitações com falha.
Fontes de eventos: ibm_activitytracker
| Nome | Tipo | Caminho JSON | Descrição |
|---|---|---|---|
ibm.reason.reasonCode |
numeric | /reason/reasonCode |
HTTP código de resposta da ação solicitada. Por exemplo, 200 para bem-sucedido ou 403 para não autorizado. |
ibm.reason.reasonType |
string | /reason/reasonType |
Informações adicionais sobre o resultado. Por exemplo, OK ou Forbidden. |
ibm.reason.reasonForFailure |
string | /reason/reasonForFailure |
Detalhes adicionais que explicam por que a ação falhou, quando disponíveis. |
Exemplos de redação de regras
Os exemplos a seguir mostram como fazer referência a esses campos nas regras Falco para CDR.
Filtragem por ação e resultado:
condition: >
jevt.value[/action] = "iam-am.policy.delete"
and jevt.value[/outcome] = "success"
Filtragem por tipo de credencial do iniciador:
condition: >
jevt.value[/action] startswith "iam-identity"
and jevt.value[/initiator/credential/type] = "apikey"
Filtragem por endereço IP de origem:
condition: >
jevt.value[/action] = "iam-identity.user-apikey.create"
and not jevt.value[/initiator/host/address] in (trusted_ips)
Para obter mais informações sobre a criação de regras e políticas, consulte Criação da política de detecção de ameaças do site IBM Cloud.