Scheck ベストプラクティス¶
- バージョン:1.0.7-7-g251eead
- リリース日:2023-04-06 11:17:57
- 対応OS:windows/amd64, windows/386, linux/arm, linux/arm64, linux/386, linux/amd64
概要¶
運用・保守の現場では、システム、ソフトウェア、ログなどを含む一連の状態を定期的にチェックする作業が非常に重要です。従来の方法では、エンジニアがシェル(bash)スクリプトを作成し、リモートスクリプト管理ツールを使ってクラスタ管理を行うのが一般的でした。しかし、この方法は実際には非常に危険です。システムのセキュリティチェック操作は権限が高すぎることが多く、root で実行されるケースが多いため、悪意のあるスクリプトが実行されると、その結果は深刻です。現実には、悪意のあるスクリプトには 2 種類あります。1 つは `rm -rf` のような悪意のあるコマンド、もう 1 つはネットワーク I/O を介してデータを外部に漏洩するようなデータ窃取です。そこで、Security Checker は、新しい安全なスクリプト方式(コマンド実行の制限、ローカル I/O の制限、ネットワーク I/O の制限)を提供し、すべての動作を安全かつ制御可能に保つことを目指しています。また、Security Checker は、ログ形式で統一されたネットワークモデルを介してセキュリティチェックイベントを収集します。さらに、Security Checker は、システム、コンテナ、ネットワーク、セキュリティなど、あらゆるチェックに対応した膨大で更新可能なルールベースのスクリプトを提供します。
scheck は Security Checker の略称です
scheck はセキュリティチェックイベントのみをプッシュし、復旧通知は送信しません
前提条件¶
| サービス名 | バージョン | 必須インストール | 用途 |
|---|---|---|---|
| Datakit | 1.1.6 以上 インストール方法 | 必須 | scheck シグナルを受信 |
| DataFlux | DataFlux SaaS またはその他のプライベートデプロイ版 | 必須 | セキュリティチェックの表示 |
設定¶
1 Scheck のインストール¶
2 インストール状態と Datakit の実行状態を確認¶
- scheck の状態を確認
$systemctl status scheck ● scheck.service - security checker with lua script Loaded: loaded (/usr/lib/systemd/system/scheck.service; enabled; vendor preset: disabled) Active: active (running) since 土 2021-07-03 00:13:15 CST; 2 days ago Main PID: 15337 (scheck) Tasks: 10 Memory: 12.4M CGroup: /system.slice/scheck.service └─15337 /usr/local/scheck/scheck -config /usr/local/scheck/scheck.conf - Datakit の状態を確認
$ systemctl status datakit ● datakit.service - Collects data and upload it to DataFlux. Loaded: loaded (/etc/systemd/system/datakit.service; enabled; vendor preset: disabled) Active: active (running) since 土 2021-07-03 01:07:44 CST; 2 days ago Main PID: 27371 (datakit) Tasks: 9 Memory: 29.6M CGroup: /system.slice/datakit.service └─27371 /usr/local/datakit/datakit
3 DataFlux コンソールにログインしてセキュリティチェック記録を表示(SaaS プラットフォーム)¶
- 左側のメニューから「セキュリティチェック」を選択し、チェック内容を確認します
関連コマンド¶
Security Checker コマンド
-
ヘルプを表示
$scheck -h Usage of scheck: -check-md5 md5 checksum -config string configuration file to load -config-sample show config sample -funcs show all supported lua-extend functions -test string the name of a rule, without file extension -testc int test rule count -version show version -doc Generate doc document from manifest file -tpl Generate doc document from template file -dir 配合`-doc` `-tpl`使用,将文件输出到指定的目录上 -luastatus 展示所有的lua运行状态,并输出到当前的目录下,文件的格式Markdown合适。 -sort 配合`-luastatus`使用,排序的参数有:名称:name,运行时长:time,运行次数:count,默认使用count ./scheck -luastatus -sort=time -check 预编译一次用户目录下所有的lua文件,检查代码的语法性错误。 -box 展示所有加载到二进制中的文件列表 -
起動/停止コマンド
