Regra do Alerta do Comando SU com Êxito

Microsoft.AIX.6.1.LogFile.Syslog.SU.Command.Root.Success.Alert (Rule)

Regra do alerta para mensagens "Comando SU para raiz" com êxito.

Knowledge Base article:

Resumo

Foi detetado um comando "su" bem sucedido nos ficheiros de registo do sistema.

Configuração

Esta regra está desativada por predefinição. Para ativar esta regra para a monitorização, utilize substituições para configurar o caminho do ficheiro de registo e ativar a regra. O caminho do ficheiro de registo está definido com a propriedade substituível com o nome LogFile, e o valor tem de ser definido para o caminho completo para o ficheiro de registo que vai receber estes eventos, tal como definido na configuração do syslog. As substituições podem ser utilizadas para alterar os valores de parâmetros de todas as instâncias ou de instâncias ou grupos específicos.

Causas

Pode ter sido concedido aos utilizadores acesso a contas privilegiadas com elevação 'su'. Esta regra de alerta permite aos administradores de sistema controlar a utilização de 'su'.

Resoluções

A descrição do alerta e/ou do item de dados de saída contém informações sobre o evento encontrado. Se a utilização de 'su' parece suspeita, verifique os detalhes do evento associado e quaisquer outros eventos que tenham acontecido perto da hora deste evento.

Element properties:

TargetMicrosoft.AIX.6.1.Computer
CategoryEventCollection
EnabledFalse
Alert GenerateTrue
Alert SeverityInformation
Alert PriorityNormal
RemotableTrue
Alert Message
Êxito do SU para Raiz detetado
{0}

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Unix.SCXLog.Datasource Default
GenerateAlert WriteAction System.Health.GenerateAlert Default

Source Code:

<Rule ID="Microsoft.AIX.6.1.LogFile.Syslog.SU.Command.Root.Success.Alert" Target="Microsoft.AIX.6.1.Computer" Enabled="false" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<!-- [TYPE] AIX SU True -->
<!-- [INPUT] Oct 30 19:03:24 scxaix1 auth|security:notice su: from ccrammo to root at /dev/pts/1 -->
<!-- [INPUT-MISS] Oct 30 19:04:55 scxaix1 auth|security:notice su: from root to ccrammo at /dev/pts/1 -->
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Datasource">
<Host>$Target/Property[Type="Unix!Microsoft.Unix.Computer"]/PrincipalName$</Host>
<LogFile>/var/log/syslog.log</LogFile>
<RegExpFilter>[[:space:]]su: from [^[:space:]]+ to root at</RegExpFilter>
<IndividualAlerts>false</IndividualAlerts>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="GenerateAlert" TypeID="SystemHealth!System.Health.GenerateAlert">
<Priority>1</Priority>
<Severity>0</Severity>
<AlertMessageId>$MPElement[Name="Microsoft.AIX.6.1.LogFile.Syslog.SU.Command.Root.Success.AlertMessage"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue/>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>