Node dan sistem operasi (OS)

Lokasi workload

Hardware

Sumber log audit

OS Node

Operasi yang diaudit

Peristiwa login

Semua upaya dan tindakan akses melalui koneksi SSH OS.

Kolom dalam entri log yang berisi informasi audit
Metadata audit Nama kolom audit Nilai
Identitas pengguna atau layanan ident

"ident": "sshd"

Target

(Kolom dan nilai yang memanggil API)

message

Misalnya,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Tindakan

(Kolom yang berisi operasi yang dilakukan)

message

Misalnya,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Stempel waktu peristiwa time

Misalnya,

"time": "2022-11-30T22:53:39.442037+00:00"

Sumber tindakan host

Misalnya,

"host": "zb-aa-bm01"

Hasil message

Misalnya,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Kolom lainnya Tidak berlaku Tidak berlaku

Contoh log

{
  "pri": "87",
  "time": "2022-11-30T22:53:39.442037+00:00",
  "host": "zb-aa-bm01",
  "ident": "sshd",
  "pid": "757322",
  "msgid": "-",
  "extradata": "-",
  "message": "pam_tty_audit(sshd:session): restored status to 0",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-dn5jn",
  "_gdch_service_name": "inventory-machine-bm-e2c2a7e1"
}

Peristiwa TTY OS

Semua perintah mencetak output di konsol.

Kolom dalam entri log yang berisi informasi audit
Metadata audit Nama kolom audit Nilai
Identitas pengguna atau layanan ident

"ident": "audispd"

Target

(Kolom dan nilai yang memanggil API)

message

Misalnya,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Tindakan

(Kolom yang berisi operasi yang dilakukan)

message

Misalnya,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Stempel waktu peristiwa time

Misalnya,

"time": "2022-12-20T10:23:35.878924+00:00"

Sumber tindakan host

Misalnya,

"host": "zk-aa-bm08"

Hasil message

Misalnya,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Kolom lainnya Tidak berlaku Tidak berlaku

Contoh log

{
  "pri": "14",
  "time": "2022-12-20T10:23:35.878924+00:00",
  "host": "zk-aa-bm08",
  "ident": "audispd",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-w6fl4",
  "_gdch_service_name": "inventory-machine-bm-7cc496d5"
}

Peristiwa ClamAV

Semua peristiwa pemindaian ClamAV.

Kolom dalam entri log yang berisi informasi audit
Metadata audit Nama kolom audit Nilai
Identitas pengguna atau layanan ident

Nilai yang memungkinkan:

  • "ident": "clamav"
  • "ident": "clamonacc"

Target

(Kolom dan nilai yang memanggil API)

message

Misalnya,

"message": "No virus found"

Tindakan

(Kolom yang berisi operasi yang dilakukan)

message

Misalnya,

"message": "No virus found"

Stempel waktu peristiwa time

Misalnya,

"time": "2022-12-20T04:01:47.219862+00:00"

Sumber tindakan host

Misalnya,

"host": "zk-aa-bm09"

Hasil message

Misalnya,

"message": "No virus found"

Kolom lainnya Tidak berlaku Tidak berlaku

Contoh log

{
  "pri": "86",
  "time": "2022-12-20T04:01:47.219862+00:00",
  "host": "zk-aa-bm09",
  "ident": "clamav",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "No virus found",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-lcxgq",
  "_gdch_service_name": "inventory-machine-bm-b11f4752"
}

Peristiwa AIDE

Semua peristiwa deteksi intrusi AIDE.

Kolom dalam entri log yang berisi informasi audit
Metadata audit Nama kolom audit Nilai
Identitas pengguna atau layanan ident

"ident": "aide"

Target

(Kolom dan nilai yang memanggil API)

message

Misalnya,

"message": "AIDE check passed."

Tindakan

(Kolom yang berisi operasi yang dilakukan)

message

Misalnya,

"message": "AIDE check passed."

Stempel waktu peristiwa time

Misalnya,

"time": "2022-12-20T10:20:09.428106+00:00"

Sumber tindakan host

Misalnya,

"host": "zk-aa-bm08"

Hasil message

Misalnya,

"message": "AIDE check passed."

Kolom lainnya Tidak berlaku Tidak berlaku

Contoh log

{
  "pri": "86",
  "time": "2022-12-20T10:20:09.428106+00:00",
  "host": "zk-aa-bm08",
  "ident": "aide",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "AIDE check passed.",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-lcxgq",
  "_gdch_service_name": "inventory-machine-bm-7cc496d5"
}