IBM Cloud CDR 威脅偵測規則參考資料庫
Workload Protection 讓您能夠建立和自訂威脅偵測規則,以偵測 IBM Cloud 環境中的可疑活動。 本主題提供所有可用欄位,以便針對透過 CDR 擷取的 IBM Cloud 稽核事件撰寫 Falco 規則。
針對 IBM Cloud 稽核事件的規則必須使用 source: ibm_activitytracker。 欄位可直接以其外掛程式名稱存取 (例如 ibm.action) 或透過使用 jevt.value[/fieldPath] 的原始 JSON 路徑存取 (例如 jevt.value[/action])。
欄位
在威脅偵測規則中,欄位代表從原始事件中擷取的事件的特定屬性。 您可以使用欄位定義偵測條件和輸出。
欄位類別:ibm (事件)
出現在每個 IBM Cloud 稽核事件中的頂層欄位。
活動來源:ibm_activitytracker
| 名稱 | 類型 | JSON 路徑 | 說明 |
|---|---|---|---|
ibm.action |
字串 | /action |
觸發事件的動作。 例如,iam-am.policy.delete 或 iam-identity.user-apikey.create。 |
ibm.correlationId |
字串 | /correlationId |
唯一的 GUID,用於關聯同一帳戶中多個服務的相關事件。 |
ibm.dataEvent |
布林值 | /dataEvent |
表示事件是資料事件 (true) 還是管理事件 (false)。 |
ibm.eventTime |
字串 | /eventTime |
事件建立時的時間戳記,ISO 8601 格式。 |
ibm.id |
字串 | /id |
選項欄位,可用於關聯服務內的活動追蹤事件。 |
ibm.logSourceCRN |
字串 | /logSourceCRN |
產生事件的服務實體的雲端資源名稱 (CRN)。 |
ibm.message |
字串 | /message |
事件的人可讀描述。 |
ibm.observer.name |
字串 | /observer/name |
永遠設定為 ActivityTracker。 識別記錄事件的觀察員服務。 |
ibm.outcome |
字串 | /outcome |
動作的結果。 典型值:success, failure, pending。 |
ibm.requestData |
JSON | /requestData |
有關請求的其他資訊(如有)。 |
ibm.responseData |
JSON | /responseData |
有關回應的其他資訊(如有)。 |
ibm.saveServiceCopy |
布林值 | /saveServiceCopy |
當 true 時,產生事件的服務會儲存一份副本,以供 IBM Cloud 稽核之用。 |
ibm.severity |
字串 | /severity |
行動對 IBM Cloud 可能造成的威脅程度。 典型值:normal, warning, critical。 |
外勤班:ibm.initiator
描述請求動作的實體的身分和來源的欄位。
活動來源:ibm_activitytracker
| 名稱 | 類型 | JSON 路徑 | 說明 |
|---|---|---|---|
ibm.initiator.id |
字串 | /initiator/id |
請求執行該動作的發起者的識別碼。 對於使用者,這是 IBMid;對於服務 ID,這是 ServiceId-xxx 值。 |
ibm.initiator.name |
字串 | /initiator/name |
啟動器的使用者名稱或名稱。 當啟動器為 IBM 服務時,此欄位設定為 IBM 或服務名稱。 |
ibm.initiator.authnId |
字串 | /initiator/authnId |
登入 IBM Cloud 的使用者 ID。 |
ibm.initiator.authnName |
字串 | /initiator/authnName |
登入 IBM Cloud 的使用者的使用者名稱。 |
ibm.initiator.typeURI |
字串 | /initiator/typeURI |
事件來源類型。 例如,service/security/account/user 或 service/security/account/serviceid。 |
ibm.initiator.credential.type |
字串 | /initiator/credential/type |
啟動器使用的憑證類型。 典型值:apikey, token, serviceid。 |
ibm.initiator.host.address |
字串 | /initiator/host/address |
請求來源的 IP 位址或 URL,例如 IBM Cloud 主控台或 CLI。 |
ibm.initiator.host.addressType |
字串 | /initiator/host/addressType |
IP 位址類型。 例如,IPv4 或 IPv6。 |
ibm.initiator.host.agent |
字串 | /initiator/host/agent |
User-agent 字串,可識別要求的來源,例如 CLI 版本或瀏覽器。 |
外勤班:ibm.target
描述執行動作的 IBM Cloud 資源的欄位。
活動來源:ibm_activitytracker
| 名稱 | 類型 | JSON 路徑 | 說明 |
|---|---|---|---|
ibm.target.id |
字串 | /target/id |
執行動作的 IBM Cloud 資源的 CRN 或識別碼。 |
ibm.target.name |
字串 | /target/name |
執行該動作所依據的 IBM Cloud 資源的人類可讀名稱。 |
ibm.target.alias |
字串 | /target/alias |
請求中使用的雲端資源別名(如適用)。 |
ibm.target.typeURI |
字串 | /target/typeURI |
目標資源的類型。 例如,iam-am/policy 或 iam-identity/account/serviceid。 |
ibm.target.resourceGroupId |
字串 | /target/resourceGroupId |
與目標資源關聯的資源群組的 CRN。 |
ibm.target.host.address |
字串 | /target/host/address |
目標服務的 IP 位址或 URL。 |
外勤班:ibm.reason
提供動作結果額外詳細資訊的欄位,尤其是針對失敗的請求。
活動來源:ibm_activitytracker
| 名稱 | 類型 | JSON 路徑 | 說明 |
|---|---|---|---|
ibm.reason.reasonCode |
數值 | /reason/reasonCode |
HTTP 請求動作的回應代碼。 例如,200 代表成功,403 代表未經授權。 |
ibm.reason.reasonType |
字串 | /reason/reasonType |
關於該結果的補充資訊。 例如,OK 或 Forbidden。 |
ibm.reason.reasonForFailure |
字串 | /reason/reasonForFailure |
解釋動作失敗原因的其他詳細資訊(如有)。 |
規則撰寫範例
以下範例說明如何在 CDR 的 Falco 規則中引用這些欄位。
根據行動和結果進行篩選:
condition: >
jevt.value[/action] = "iam-am.policy.delete"
and jevt.value[/outcome] = "success"
根據啟動器憑證類型進行篩選:
condition: >
jevt.value[/action] startswith "iam-identity"
and jevt.value[/initiator/credential/type] = "apikey"
依來源 IP 位址篩選:
condition: >
jevt.value[/action] = "iam-identity.user-apikey.create"
and not jevt.value[/initiator/host/address] in (trusted_ips)
有關建立規則和政策的詳細資訊,請參閱 建立 IBM Cloud Threat Detection 政策。