Nodo e sistema operativo

Posizione del workload

Hardware

Sorgente log di controllo

Sistema operativo del nodo

Operazioni con audit

Eventi di accesso

Tutti i tentativi di accesso e le azioni tramite le connessioni SSH del sistema operativo.

Campi della voce di log contenenti le informazioni di controllo
Metadati di controllo Nome del campo di controllo Valore
Identità utente o servizio ident

"ident": "sshd"

Destinazione

(Campi e valori che chiamano l'API)

message

Ad esempio,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Azione

(Campi contenenti l'operazione eseguita)

message

Ad esempio,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Timestamp evento time

Ad esempio,

"time": "2022-11-30T22:53:39.442037+00:00"

Origine dell'azione host

Ad esempio,

"host": "zb-aa-bm01"

Risultato message

Ad esempio,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Altri campi Non applicabile Non applicabile

Log di esempio

{
  "pri": "87",
  "time": "2022-11-30T22:53:39.442037+00:00",
  "host": "zb-aa-bm01",
  "ident": "sshd",
  "pid": "757322",
  "msgid": "-",
  "extradata": "-",
  "message": "pam_tty_audit(sshd:session): restored status to 0",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-dn5jn",
  "_gdch_service_name": "inventory-machine-bm-e2c2a7e1"
}

Eventi TTY del sistema operativo

Tutti i comandi stampano gli output sulla console.

Campi della voce di log contenenti le informazioni di controllo
Metadati di controllo Nome del campo di controllo Valore
Identità utente o servizio ident

"ident": "audispd"

Destinazione

(Campi e valori che chiamano l'API)

message

Ad esempio,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Azione

(Campi contenenti l'operazione eseguita)

message

Ad esempio,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Timestamp evento time

Ad esempio,

"time": "2022-12-20T10:23:35.878924+00:00"

Origine dell'azione host

Ad esempio,

"host": "zk-aa-bm08"

Risultato message

Ad esempio,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Altri campi Non applicabile Non applicabile

Log di esempio

{
  "pri": "14",
  "time": "2022-12-20T10:23:35.878924+00:00",
  "host": "zk-aa-bm08",
  "ident": "audispd",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-w6fl4",
  "_gdch_service_name": "inventory-machine-bm-7cc496d5"
}

Eventi ClamAV

Tutti gli eventi di scansione ClamAV.

Campi della voce di log contenenti le informazioni di controllo
Metadati di controllo Nome del campo di controllo Valore
Identità utente o servizio ident

Valori possibili:

  • "ident": "clamav"
  • "ident": "clamonacc"

Destinazione

(Campi e valori che chiamano l'API)

message

Ad esempio,

"message": "No virus found"

Azione

(Campi contenenti l'operazione eseguita)

message

Ad esempio,

"message": "No virus found"

Timestamp evento time

Ad esempio,

"time": "2022-12-20T04:01:47.219862+00:00"

Origine dell'azione host

Ad esempio,

"host": "zk-aa-bm09"

Risultato message

Ad esempio,

"message": "No virus found"

Altri campi Non applicabile Non applicabile

Log di esempio

{
  "pri": "86",
  "time": "2022-12-20T04:01:47.219862+00:00",
  "host": "zk-aa-bm09",
  "ident": "clamav",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "No virus found",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-lcxgq",
  "_gdch_service_name": "inventory-machine-bm-b11f4752"
}

Eventi AIDE

Tutti gli eventi di rilevamento delle intrusioni AIDE.

Campi della voce di log contenenti le informazioni di controllo
Metadati di controllo Nome del campo di controllo Valore
Identità utente o servizio ident

"ident": "aide"

Destinazione

(Campi e valori che chiamano l'API)

message

Ad esempio,

"message": "AIDE check passed."

Azione

(Campi contenenti l'operazione eseguita)

message

Ad esempio,

"message": "AIDE check passed."

Timestamp evento time

Ad esempio,

"time": "2022-12-20T10:20:09.428106+00:00"

Origine dell'azione host

Ad esempio,

"host": "zk-aa-bm08"

Risultato message

Ad esempio,

"message": "AIDE check passed."

Altri campi Non applicabile Non applicabile

Log di esempio

{
  "pri": "86",
  "time": "2022-12-20T10:20:09.428106+00:00",
  "host": "zk-aa-bm08",
  "ident": "aide",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "AIDE check passed.",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-lcxgq",
  "_gdch_service_name": "inventory-machine-bm-7cc496d5"
}