Slide 9
Slide 9 text
CLOUD NATIVE MEETUP TOKYO #6 | 2019/01/09 9
Rule を yaml で記述することでモニタリングするイベントを定義する
例えばこんな感じの rule
- rule: Write below binary dir
desc: an attempt to write to any file below a set of binary directories
condition: >
bin_dir and open_write
output: >
File below a known binary directory opened for writing (user=%user.name
command=%proc.cmdline file=%fd.name parent=%proc.pname pcmdline=%proc.pcmdline gparent=%proc.aname[2])
priority: ERROR
tags: [filesystem]
この場合は bin_dir を write 権限で open しようとすると検知してくれる
ちなみに bin_dir は別の場所で定義されていて /bin, /sbin, /usr/bin, /usr/sbin が相当する
HOW TO MONITOR?