Nó e sistema operacional (SO)

Local da carga de trabalho

Hardware

Origem do registro de auditoria

SO do nó

Operações auditadas

Eventos de login

Todas as tentativas de acesso e ações por conexões SSH do SO.

Campos na entrada de registro que contêm informações de auditoria
Metadados de auditoria Nome do campo de auditoria Valor
Identidade de usuário ou serviço ident

"ident": "sshd"

Objetivo

(Campos e valores que chamam a API)

message

Por exemplo,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Ação

(Campos que contêm a operação realizada)

message

Por exemplo,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Carimbo de data/hora do evento time

Por exemplo,

"time": "2022-11-30T22:53:39.442037+00:00"

Origem da ação host

Por exemplo,

"host": "zb-aa-bm01"

Resultado message

Por exemplo,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Outros campos Não relevante Não relevante

Exemplo de registro

{
  "pri": "87",
  "time": "2022-11-30T22:53:39.442037+00:00",
  "host": "zb-aa-bm01",
  "ident": "sshd",
  "pid": "757322",
  "msgid": "-",
  "extradata": "-",
  "message": "pam_tty_audit(sshd:session): restored status to 0",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-dn5jn",
  "_gdch_service_name": "inventory-machine-bm-e2c2a7e1"
}

Eventos de TTD do SO

Todos os comandos que imprimem saídas no console.

Campos na entrada de registro que contêm informações de auditoria
Metadados de auditoria Nome do campo de auditoria Valor
Identidade de usuário ou serviço ident

"ident": "audispd"

Objetivo

(Campos e valores que chamam a API)

message

Por exemplo,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Ação

(Campos que contêm a operação realizada)

message

Por exemplo,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Carimbo de data/hora do evento time

Por exemplo,

"time": "2022-12-20T10:23:35.878924+00:00"

Origem da ação host

Por exemplo,

"host": "zk-aa-bm08"

Resultado message

Por exemplo,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Outros campos Não relevante Não relevante

Exemplo de registro

{
  "pri": "14",
  "time": "2022-12-20T10:23:35.878924+00:00",
  "host": "zk-aa-bm08",
  "ident": "audispd",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-w6fl4",
  "_gdch_service_name": "inventory-machine-bm-7cc496d5"
}

Eventos do ClamAV

Todos os eventos de verificação do ClamAV.

Campos na entrada de registro que contêm informações de auditoria
Metadados de auditoria Nome do campo de auditoria Valor
Identidade de usuário ou serviço ident

Valores possíveis:

  • "ident": "clamav"
  • "ident": "clamonacc"

Objetivo

(Campos e valores que chamam a API)

message

Por exemplo,

"message": "No virus found"

Ação

(Campos que contêm a operação realizada)

message

Por exemplo,

"message": "No virus found"

Carimbo de data/hora do evento time

Por exemplo,

"time": "2022-12-20T04:01:47.219862+00:00"

Origem da ação host

Por exemplo,

"host": "zk-aa-bm09"

Resultado message

Por exemplo,

"message": "No virus found"

Outros campos Não relevante Não relevante

Exemplo de registro

{
  "pri": "86",
  "time": "2022-12-20T04:01:47.219862+00:00",
  "host": "zk-aa-bm09",
  "ident": "clamav",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "No virus found",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-lcxgq",
  "_gdch_service_name": "inventory-machine-bm-b11f4752"
}

Eventos do AIDE

Todos os eventos de detecção de intrusões do AIDE.

Campos na entrada de registro que contêm informações de auditoria
Metadados de auditoria Nome do campo de auditoria Valor
Identidade de usuário ou serviço ident

"ident": "aide"

Objetivo

(Campos e valores que chamam a API)

message

Por exemplo,

"message": "AIDE check passed."

Ação

(Campos que contêm a operação realizada)

message

Por exemplo,

"message": "AIDE check passed."

Carimbo de data/hora do evento time

Por exemplo,

"time": "2022-12-20T10:20:09.428106+00:00"

Origem da ação host

Por exemplo,

"host": "zk-aa-bm08"

Resultado message

Por exemplo,

"message": "AIDE check passed."

Outros campos Não relevante Não relevante

Exemplo de registro

{
  "pri": "86",
  "time": "2022-12-20T10:20:09.428106+00:00",
  "host": "zk-aa-bm08",
  "ident": "aide",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "AIDE check passed.",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-lcxgq",
  "_gdch_service_name": "inventory-machine-bm-7cc496d5"
}