Regla de alerta crítica de autenticación de Syslog

Microsoft.HPUX.11iv3.LogFile.Syslog.Auth.Critical.Alert (Rule)

Regla de alerta para mensajes críticos de autenticación en Syslog.

Knowledge Base article:

Resumen

Se ha detectado un evento crítico relacionado con la seguridad en los archivos de registro del sistema.

Causas

Se puede producir un error de seguridad por diversos motivos. Hay información disponible sobre el error en el elemento de datos de salida, en los eventos y en las alertas asociados.

Soluciones

La descripción de la alerta y/o el elemento de datos de salida contiene información sobre el problema detectado. Compruebe los detalles de los eventos asociados, así como cualquier otro evento de seguridad ocurrido aproximadamente a la hora de este error para diagnosticar el problema.

Element properties:

TargetMicrosoft.HPUX.11iv3.Computer
CategoryEventCollection
EnabledFalse
Alert GenerateTrue
Alert SeverityWarning
Alert PriorityNormal
RemotableTrue
Alert Message
Se detectó un evento crítico de autenticación de Syslog
{0}

Member Modules:

ID Module Type TypeId RunAs 
EventDS DataSource Microsoft.Unix.SCXLog.Datasource Default
GenerateAlert WriteAction System.Health.GenerateAlert Default

Source Code:

<Rule ID="Microsoft.HPUX.11iv3.LogFile.Syslog.Auth.Critical.Alert" Target="Microsoft.HPUX.11iv3.Computer" Enabled="false" Remotable="true">
<Category>EventCollection</Category>
<DataSources>
<DataSource ID="EventDS" TypeID="Unix!Microsoft.Unix.SCXLog.Datasource">
<Host>$Target/Property[Type="Unix!Microsoft.Unix.Computer"]/PrincipalName$</Host>
<LogFile>/var/adm/syslog/syslog.log</LogFile>
<RegExpFilter>.*[012]E.*</RegExpFilter>
<IndividualAlerts>false</IndividualAlerts>
</DataSource>
</DataSources>
<WriteActions>
<WriteAction ID="GenerateAlert" TypeID="SystemHealth!System.Health.GenerateAlert">
<Priority>1</Priority>
<Severity>1</Severity>
<AlertMessageId>$MPElement[Name="Microsoft.HPUX.11iv3.LogFile.Syslog.Auth.Critical.AlertMessage"]$</AlertMessageId>
<AlertParameters>
<AlertParameter1>$Data/EventDescription$</AlertParameter1>
</AlertParameters>
<Suppression>
<SuppressionValue/>
</Suppression>
</WriteAction>
</WriteActions>
</Rule>