コンテンツにスキップ

Scheck ベストプラクティス


  • バージョン:1.0.7-7-g251eead
  • リリース日:2023-04-06 11:17:57
  • 対応OS:windows/amd64, windows/386, linux/arm, linux/arm64, linux/386, linux/amd64

概要

運用・保守の現場では、システム、ソフトウェア、ログなどを含む一連の状態を定期的にチェックする作業が非常に重要です。従来の方法では、エンジニアがシェル(bash)スクリプトを作成し、リモートスクリプト管理ツールを使ってクラスタ管理を行うのが一般的でした。しかし、この方法は実際には非常に危険です。システムのセキュリティチェック操作は権限が高すぎることが多く、root で実行されるケースが多いため、悪意のあるスクリプトが実行されると、その結果は深刻です。現実には、悪意のあるスクリプトには 2 種類あります。1 つは `rm -rf` のような悪意のあるコマンド、もう 1 つはネットワーク I/O を介してデータを外部に漏洩するようなデータ窃取です。そこで、Security Checker は、新しい安全なスクリプト方式(コマンド実行の制限、ローカル I/O の制限、ネットワーク I/O の制限)を提供し、すべての動作を安全かつ制御可能に保つことを目指しています。また、Security Checker は、ログ形式で統一されたネットワークモデルを介してセキュリティチェックイベントを収集します。さらに、Security Checker は、システム、コンテナ、ネットワーク、セキュリティなど、あらゆるチェックに対応した膨大で更新可能なルールベースのスクリプトを提供します。

scheck は Security Checker の略称です

scheck はセキュリティチェックイベントのみをプッシュし、復旧通知は送信しません

前提条件

サービス名 バージョン 必須インストール 用途
Datakit 1.1.6 以上 インストール方法 必須 scheck シグナルを受信
DataFlux DataFlux SaaS またはその他のプライベートデプロイ版 必須 セキュリティチェックの表示

設定

1 Scheck のインストール

sudo -- bash -c "$(curl -L https://static.guance.com/security-checker/install.sh)"

2 インストール状態と Datakit の実行状態を確認

  • scheck の状態を確認
    $systemctl status scheck
     scheck.service - security checker with lua script
       Loaded: loaded (/usr/lib/systemd/system/scheck.service; enabled; vendor preset: disabled)
       Active: active (running) since  2021-07-03 00:13:15 CST; 2 days ago
     Main PID: 15337 (scheck)
        Tasks: 10
       Memory: 12.4M
       CGroup: /system.slice/scheck.service
               └─15337 /usr/local/scheck/scheck -config /usr/local/scheck/scheck.conf
    
  • Datakit の状態を確認
    $ systemctl status datakit
     datakit.service - Collects data and upload it to DataFlux.
       Loaded: loaded (/etc/systemd/system/datakit.service; enabled; vendor preset: disabled)
       Active: active (running) since  2021-07-03 01:07:44 CST; 2 days ago
     Main PID: 27371 (datakit)
        Tasks: 9
       Memory: 29.6M
       CGroup: /system.slice/datakit.service
               └─27371 /usr/local/datakit/datakit
    

3 DataFlux コンソールにログインしてセキュリティチェック記録を表示(SaaS プラットフォーム

  • 左側のメニューから「セキュリティチェック」を選択し、チェック内容を確認します

関連コマンド

Security Checker コマンド

  • ヘルプを表示

    $scheck -h
    Usage of scheck:
      -check-md5
            md5 checksum
      -config string
            configuration file to load
      -config-sample
            show config sample
      -funcs
            show all supported lua-extend functions
      -test string
            the name of a rule, without file extension
      -testc int
            test rule count
      -version
            show version
      -doc 
            Generate doc document from manifest file
      -tpl
            Generate doc document from template file
      -dir
            配合`-doc` `-tpl`使用,将文件输出到指定的目录上
      -luastatus
            展示所有的lua运行状态,并输出到当前的目录下,文件的格式Markdown合适。
      -sort
            配合`-luastatus`使用,排序的参数有:名称:name,运行时长:time,运行次数:count,默认使用count
         ./scheck -luastatus -sort=time
      -check
            预编译一次用户目录下所有的lua文件,检查代码的语法性错误。
      -box
            展示所有加载到二进制中的文件列表
    

  • 起動/停止コマンド

    systemctl start/stop/restart/status scheck 
    ## または
    service scheck start/stop/restart/status 
    

フィードバック

このページは役に立ちましたか?