IBM Cloud CDR 威脅偵測規則參考資料庫

Workload Protection 讓您能夠建立和自訂威脅偵測規則,以偵測 IBM Cloud 環境中的可疑活動。 本主題提供所有可用欄位,以便針對透過 CDR 擷取的 IBM Cloud 稽核事件撰寫 Falco 規則。

針對 IBM Cloud 稽核事件的規則必須使用 source: ibm_activitytracker。 欄位可直接以其外掛程式名稱存取 (例如 ibm.action) 或透過使用 jevt.value[/fieldPath] 的原始 JSON 路徑存取 (例如 jevt.value[/action])。

欄位

在威脅偵測規則中,欄位代表從原始事件中擷取的事件的特定屬性。 您可以使用欄位定義偵測條件和輸出。

欄位類別:ibm (事件)

出現在每個 IBM Cloud 稽核事件中的頂層欄位。

活動來源:ibm_activitytracker

名稱 類型 JSON 路徑 說明
ibm.action 字串 /action 觸發事件的動作。 例如,iam-am.policy.deleteiam-identity.user-apikey.create
ibm.correlationId 字串 /correlationId 唯一的 GUID,用於關聯同一帳戶中多個服務的相關事件。
ibm.dataEvent 布林值 /dataEvent 表示事件是資料事件 (true) 還是管理事件 (false)。
ibm.eventTime 字串 /eventTime 事件建立時的時間戳記,ISO 8601 格式。
ibm.id 字串 /id 選項欄位,可用於關聯服務內的活動追蹤事件。
ibm.logSourceCRN 字串 /logSourceCRN 產生事件的服務實體的雲端資源名稱 (CRN)。
ibm.message 字串 /message 事件的人可讀描述。
ibm.observer.name 字串 /observer/name 永遠設定為 ActivityTracker。 識別記錄事件的觀察員服務。
ibm.outcome 字串 /outcome 動作的結果。 典型值:success, failure, pending
ibm.requestData JSON /requestData 有關請求的其他資訊(如有)。
ibm.responseData JSON /responseData 有關回應的其他資訊(如有)。
ibm.saveServiceCopy 布林值 /saveServiceCopy true 時,產生事件的服務會儲存一份副本,以供 IBM Cloud 稽核之用。
ibm.severity 字串 /severity 行動對 IBM Cloud 可能造成的威脅程度。 典型值:normal, warning, critical

外勤班:ibm.initiator

描述請求動作的實體的身分和來源的欄位。

活動來源:ibm_activitytracker

名稱 類型 JSON 路徑 說明
ibm.initiator.id 字串 /initiator/id 請求執行該動作的發起者的識別碼。 對於使用者,這是 IBMid;對於服務 ID,這是 ServiceId-xxx 值。
ibm.initiator.name 字串 /initiator/name 啟動器的使用者名稱或名稱。 當啟動器為 IBM 服務時,此欄位設定為 IBM 或服務名稱。
ibm.initiator.authnId 字串 /initiator/authnId 登入 IBM Cloud 的使用者 ID。
ibm.initiator.authnName 字串 /initiator/authnName 登入 IBM Cloud 的使用者的使用者名稱。
ibm.initiator.typeURI 字串 /initiator/typeURI 事件來源類型。 例如,service/security/account/userservice/security/account/serviceid
ibm.initiator.credential.type 字串 /initiator/credential/type 啟動器使用的憑證類型。 典型值:apikey, token, serviceid
ibm.initiator.host.address 字串 /initiator/host/address 請求來源的 IP 位址或 URL,例如 IBM Cloud 主控台或 CLI。
ibm.initiator.host.addressType 字串 /initiator/host/addressType IP 位址類型。 例如,IPv4IPv6
ibm.initiator.host.agent 字串 /initiator/host/agent User-agent 字串,可識別要求的來源,例如 CLI 版本或瀏覽器。

外勤班:ibm.target

描述執行動作的 IBM Cloud 資源的欄位。

活動來源:ibm_activitytracker

名稱 類型 JSON 路徑 說明
ibm.target.id 字串 /target/id 執行動作的 IBM Cloud 資源的 CRN 或識別碼。
ibm.target.name 字串 /target/name 執行該動作所依據的 IBM Cloud 資源的人類可讀名稱。
ibm.target.alias 字串 /target/alias 請求中使用的雲端資源別名(如適用)。
ibm.target.typeURI 字串 /target/typeURI 目標資源的類型。 例如,iam-am/policyiam-identity/account/serviceid
ibm.target.resourceGroupId 字串 /target/resourceGroupId 與目標資源關聯的資源群組的 CRN。
ibm.target.host.address 字串 /target/host/address 目標服務的 IP 位址或 URL。

外勤班:ibm.reason

提供動作結果額外詳細資訊的欄位,尤其是針對失敗的請求。

活動來源:ibm_activitytracker

名稱 類型 JSON 路徑 說明
ibm.reason.reasonCode 數值 /reason/reasonCode HTTP 請求動作的回應代碼。 例如,200 代表成功,403 代表未經授權。
ibm.reason.reasonType 字串 /reason/reasonType 關於該結果的補充資訊。 例如,OKForbidden
ibm.reason.reasonForFailure 字串 /reason/reasonForFailure 解釋動作失敗原因的其他詳細資訊(如有)。

規則撰寫範例

以下範例說明如何在 CDR 的 Falco 規則中引用這些欄位。

根據行動和結果進行篩選:

condition: >
  jevt.value[/action] = "iam-am.policy.delete"
  and jevt.value[/outcome] = "success"

根據啟動器憑證類型進行篩選:

condition: >
  jevt.value[/action] startswith "iam-identity"
  and jevt.value[/initiator/credential/type] = "apikey"

依來源 IP 位址篩選:

condition: >
  jevt.value[/action] = "iam-identity.user-apikey.create"
  and not jevt.value[/initiator/host/address] in (trusted_ips)

有關建立規則和政策的詳細資訊,請參閱 建立 IBM Cloud Threat Detection 政策