Regra de alerta para SSH que falhou como mensagens raiz.
Foi detectada uma falha de autenticação SSH para a conta raiz nos arquivos de log do sistema.
Uma falha pode ser causada por senha incorretamente digitada ou tentativa de usar um nome de usuário inválido. No entanto, uma falha persistente poderia ser uma indicação de que alguém está tentando obter acesso não autorizado.
A descrição do alerta e/ou do item de dados de saída contém informações sobre o problema encontrado. Se ocorrer uma falha, verifique os detalhes do evento relacionado e todos os outros eventos que ocorreram por volta do horário dessa falha para diagnosticar o problema.
Target | Microsoft.HPUX.11iv2.Computer | ||
Category | EventCollection | ||
Enabled | True | ||
Alert Generate | True | ||
Alert Severity | Error | ||
Alert Priority | Normal | ||
Remotable | True | ||
Alert Message |
|
ID | Module Type | TypeId | RunAs |
---|---|---|---|
EventDS | DataSource | Microsoft.Unix.SCXLog.Datasource | Default |
GenerateAlert | WriteAction | System.Health.GenerateAlert | Default |
<Rule ID="Microsoft.HPUX.11iv2.LogFile.Syslog.SSHAuth.PAM.Root.Failure.Alert" Target="Microsoft.HPUX.11iv2.Computer" Enabled="true" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<!-- [TYPE] HP SSH False -->
<!-- [INPUT] Dec 17 16:40:39 scxhpi10 sshd[29681]: error: PAM: Authentication failed for root from scxcrd-sle10-03.scx.com -->
<!-- [INPUT-MISS] Dec 17 16:40:45 scxhpi10 sshd[29681]: Failed keyboard-interactive/pam for root from 10.195.175.142 port 36815 ssh2 -->
<!-- [INPUT-MISS] Dec 17 16:40:53 scxhpi10 sshd[29681]: Failed password for root from 10.195.175.142 port 36815 ssh2 -->
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Datasource">
<Host>$Target/Property[Type="Unix!Microsoft.Unix.Computer"]/PrincipalName$</Host>
<LogFile>/var/adm/syslog/syslog.log</LogFile>
<RegExpFilter>[[:space:]]sshd\[[[:digit:]]+\]: error: PAM: Authentication failed for root from [^[:space:]]+</RegExpFilter>
<IndividualAlerts>false</IndividualAlerts>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="GenerateAlert" TypeID="SystemHealth!System.Health.GenerateAlert">
<Priority>1</Priority>
<Severity>2</Severity>
<AlertMessageId>$MPElement[Name="Microsoft.HPUX.11iv2.LogFile.Syslog.SSHAuth.PAM.Root.Failure.AlertMessage"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue/>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>