Nó e sistema operativo (SO)

Localização da carga de trabalho

Hardware

Origem do registo de auditoria

Node OS

Operações auditadas

Eventos de início de sessão

Todas as tentativas de acesso e ações através de ligações SSH do SO.

Campos na entrada do registo que contêm informações de auditoria
Metadados de auditoria Nome do campo de auditoria Valor
Identidade do utilizador ou do serviço ident

"ident": "sshd"

Alvo

(Campos e valores que chamam a API)

message

Por exemplo,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Ação

(Campos que contêm a operação realizada)

message

Por exemplo,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Data/hora do evento time

Por exemplo,

"time": "2022-11-30T22:53:39.442037+00:00"

Origem da ação host

Por exemplo,

"host": "zb-aa-bm01"

Resultado message

Por exemplo,

"message": "pam_tty_audit(sshd:session): restored status to 0"

Outros campos Não aplicável Não aplicável

Exemplo de registo

{
  "pri": "87",
  "time": "2022-11-30T22:53:39.442037+00:00",
  "host": "zb-aa-bm01",
  "ident": "sshd",
  "pid": "757322",
  "msgid": "-",
  "extradata": "-",
  "message": "pam_tty_audit(sshd:session): restored status to 0",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-dn5jn",
  "_gdch_service_name": "inventory-machine-bm-e2c2a7e1"
}

Eventos TTY do SO

Todos os comandos imprimem resultados na consola.

Campos na entrada do registo que contêm informações de auditoria
Metadados de auditoria Nome do campo de auditoria Valor
Identidade do utilizador ou do serviço ident

"ident": "audispd"

Alvo

(Campos e valores que chamam a API)

message

Por exemplo,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Ação

(Campos que contêm a operação realizada)

message

Por exemplo,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Data/hora do evento time

Por exemplo,

"time": "2022-12-20T10:23:35.878924+00:00"

Origem da ação host

Por exemplo,

"host": "zk-aa-bm08"

Resultado message

Por exemplo,

"message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71"

Outros campos Não aplicável Não aplicável

Exemplo de registo

{
  "pri": "14",
  "time": "2022-12-20T10:23:35.878924+00:00",
  "host": "zk-aa-bm08",
  "ident": "audispd",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "node=ubuntu type=TTY msg=audit(1671531815.870:94280): tty pid=1217279 uid=0 auid=0 ses=3536 major=136 minor=0 comm=\"pager\" data=71",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-w6fl4",
  "_gdch_service_name": "inventory-machine-bm-7cc496d5"
}

Eventos do ClamAV

Todos os eventos de análise do ClamAV.

Campos na entrada do registo que contêm informações de auditoria
Metadados de auditoria Nome do campo de auditoria Valor
Identidade do utilizador ou do serviço ident

Valores possíveis:

  • "ident": "clamav"
  • "ident": "clamonacc"

Alvo

(Campos e valores que chamam a API)

message

Por exemplo,

"message": "No virus found"

Ação

(Campos que contêm a operação realizada)

message

Por exemplo,

"message": "No virus found"

Data/hora do evento time

Por exemplo,

"time": "2022-12-20T04:01:47.219862+00:00"

Origem da ação host

Por exemplo,

"host": "zk-aa-bm09"

Resultado message

Por exemplo,

"message": "No virus found"

Outros campos Não aplicável Não aplicável

Exemplo de registo

{
  "pri": "86",
  "time": "2022-12-20T04:01:47.219862+00:00",
  "host": "zk-aa-bm09",
  "ident": "clamav",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "No virus found",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-lcxgq",
  "_gdch_service_name": "inventory-machine-bm-b11f4752"
}

Eventos AIDE

Todos os eventos de deteção de intrusão do AIDE.

Campos na entrada do registo que contêm informações de auditoria
Metadados de auditoria Nome do campo de auditoria Valor
Identidade do utilizador ou do serviço ident

"ident": "aide"

Alvo

(Campos e valores que chamam a API)

message

Por exemplo,

"message": "AIDE check passed."

Ação

(Campos que contêm a operação realizada)

message

Por exemplo,

"message": "AIDE check passed."

Data/hora do evento time

Por exemplo,

"time": "2022-12-20T10:20:09.428106+00:00"

Origem da ação host

Por exemplo,

"host": "zk-aa-bm08"

Resultado message

Por exemplo,

"message": "AIDE check passed."

Outros campos Não aplicável Não aplicável

Exemplo de registo

{
  "pri": "86",
  "time": "2022-12-20T10:20:09.428106+00:00",
  "host": "zk-aa-bm08",
  "ident": "aide",
  "pid": "-",
  "msgid": "-",
  "extradata": "-",
  "message": "AIDE check passed.",
  "_gdch_cluster": "root-admin",
  "_gdch_fluentbit_pod": "anthos-audit-logs-forwarder-lcxgq",
  "_gdch_service_name": "inventory-machine-bm-7cc496d5"
}