コンテンツにスキップ

Scheck が DataKit に接続するためのソリューション

  • バージョン:1.0.7-7-g251eead
  • リリース日:2023-04-06 11:17:57
  • 対応OS:windows/amd64, windows/386, linux/arm, linux/arm64, linux/386, linux/amd64

上記のセキュリティ問題に対し、DataFlux が開発した Scheck は、新しい安全なスクリプト方式を提供し、すべての動作の安全性と制御性を確保します。 1. Scheck は Lua 言語を使用してセキュリティチェックスクリプトを作成し、定期的にスクリプトを実行します。Lua ランタイムは Scheck が提供するため、スクリプト内では安全な操作(コマンド実行の制限、ローカル IO の制限、ネットワーク IO の制限)のみが実行可能となります。 2. Scheck の各セキュリティチェックルールは、1つのスクリプトとマニフェストファイルで構成されます。マニフェストファイルはチェック結果のフォーマットを定義し、統一されたネットワークモデルを介してログとして報告されます。

また、Scheck は、システム、コンテナ、ネットワーク、セキュリティなど、一連のセキュリティチェック用の膨大な更新可能なルールライブラリスクリプトを提供します。

前提条件

サービス名 バージョン インストール必須 用途
DataKit 1.1.6 以上 インストール方法 必須 Scheck シグナルの受信

DataFlux を使用したホストのセキュリティ状態のリアルタイム収集(デフォルトで有効)

Scheck はチェック結果を DataKit に送信することをサポートしているため、まず DataKit をインストールしてください。

Scheck のインストール後、/usr/local/scheck/ ディレクトリにある設定ファイル scheck.conf を編集します。

...
[scoutput]
   # ##セキュリティチェック中に生成されたメッセージは、ローカル、http、Alibaba Cloud SLS に送信可能です。
   # ##リモートサーバー、例:http(s)://your.url
  [scoutput.http]
    enable = true
    output = "http://127.0.0.1:9529/v1/write/security"
...

Scheck の設定ファイル(通常は /usr/local/scheck/scheck.conf にあります)を編集し、output を DataKit の時系列データインターフェースに指定し、enabletrue に設定します。

output = 'http://localhost:9529/v1/write/security' # DataKit 1.1.6(含む)以降のバージョンでのみ対応

作成したセキュリティチェックルールを、設定ファイル内の rule_dir で指定されたディレクトリに配置すると、Scheck が自動的に定期的に実行します。

次に、セキュリティチェックのイベントがトリガーされた場合(ここでは Linux の passwd ファイルの変更を監視すると仮定します)、Scheck は収集したログを DataKit に送信し、DataKit はさらに DataFlux に送信します。これにより、DataFlux プラットフォームで対応するログを確認できます。

フィードバック

このページは役に立ちましたか?