Blog
TRANG CHỦ Quảng trường dành cho nhà phát triển Blog [Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - phiên bản có điều kiện
[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - phiên bản có điều kiện
Xin chào mọi ngườiĐây là Watanabe, phụ trách phiên họp thứ 14Lần này, tôi sẽ giải thích các quy tắc tỷ lệ cá cược tỷ số được sử dụng trong tính năng phát hiện hành vi của Sysdig
Giới thiệu
Tôi nghĩ có nhiều người dùng Sysdig và những người sử dụng OSS tỷ lệ cá cược tỷ số nói rằng khả năng tùy chỉnh và mức độ minh bạch logic cao của tỷ lệ cá cược tỷ số rất hấp dẫnMặt khác, những người dùng mới bắt đầu sử dụng Sysdig đôi khi nói: ``Tôi không thực sự hiểu công thức mô tả hoặc cách suy nghĩ để phát hiện hành vi'' nên tôi nghĩ có nhiều người cảm thấy rằng ``tỷ lệ cá cược tỷ số có vẻ phức tạp'' và không giỏi về nó
Lần này, đối với những người lần đầu học tỷ lệ cá cược tỷ số, chúng ta sẽ bắt đầu với phần tổng quan về tỷ lệ cá cược tỷ số và giải thích các điều kiện quan trọng nhất trong quy tắc tỷ lệ cá cược tỷ số cũng như các thành phần cấu thành của chúng
tỷ lệ cá cược tỷ số là gì?
tỷ lệ cá cược tỷ số là một OSS giám sát các lệnh gọi hệ thống trên môi trường thực thi và thông báo cho người dùng dưới dạng cảnh báo về hành vi (các lệnh gọi hệ thống) đáp ứng các điều kiệnBan đầu nó được phát triển bởi Sysdig nhưng đã được tặng cho CNCF và từ năm 2024, nó cũng sẽ được phân loại là Tốt nghiệp tại CNCF
Vui lòng xem trang tiếp theo để biết OSS tỷ lệ cá cược tỷ sốtỷ lệ cá cược tỷ số -
Quy tắc của tỷ lệ cá cược tỷ số là gì
Trong tỷ lệ cá cược tỷ số, định nghĩa phát hiện hành vi được gọi là quy tắc và câu lệnh điều kiện được thông báo dưới dạng cảnh báo được viết dưới dạng một phần tử được gọi là điều kiệnCấu trúc của quy tắc sẽ được giải thích ở phần tiếp theo
Quy tắc ví dụ
Quy tắc của tỷ lệ cá cược tỷ số được xác định như sau
Tôi sẽ bỏ qua chi tiết nhưng quy tắc này sẽ thông báo cho bạn về cảnh báo khi ``bash hoặc ksh được gọi trên vùng chứa''
yaml
- rule: shell_in_container
desc: notice shell activity within a container
condition: >evttype = thực thi và and
container.id != host and
(proc.name = bash or
proc.name = ksh)
output: >vỏ trong thùng chứa
Tham khảo:
Giới thiệu về điều kiện
Bạn có thể thấy quy tắc tôi giới thiệu gồm có 5 thành phần: quy tắc, mô tả, điều kiện, đầu ra và mức độ ưu tiên
Quy tắc trên có ý nghĩa như sau theo quan điểm của người dùngtỷ lệ cá cược tỷ số sẽ thông báo cho bạn khi lệnh gọi hệ thống là lệnh gọi hệ thống thực thi và sự kiện thoát, đồng thời ID vùng chứa không phải là máy chủ và tên quy trình là bash hoặc ksh
Hãy tìm hiểu sâu hơn về tình trạng
Mô tả được sử dụng trong điều kiện (toán tử logic, phiên bản dành cho người mới bắt đầu)
Như bạn có thể nhận thấy sau khi đọc các quy tắc, việc viết một quy tắc cần có nhiều toán tử
- = (khi khớp với X)= (bằng) nếu Khóa ở bên trái (được gọi là trường trong tỷ lệ cá cược tỷ số) có cùng giá trị với Giá trị ở bên phải Bạn có thể cấu hình điều kiệnNgoài ra, nếu procname = bash, điều đó có nghĩa là "khi tên quy trình là bash" Một số người có thể bối rối trước sự xuất hiện đột ngột của các từ evttype và procnameĐây được gọi là trường và giá trị cố định được lưu trữ cho mỗi mụcVí dụ: procname lưu tên quy trình Các giá trị có thể có cho từng trường được xác địnhCác trường được liệt kê dưới dạng thông tin bổ sung ở cuối bài viết, vì vậy vui lòng kiểm tra nếu bạn quan tâm
- không hoặc != (khi nó không khớp với X)not cũng có thể được biểu thị dưới dạng !=, khi Khóa ở bên trái không có giá trị khớp với Giá trị ở bên phải Bạn có thể cấu hình điều kiệnỞ trên, containerid != máy chủ được áp dụng và khi được hiểu theo quan điểm của người dùng, điều đó có nghĩa là "khi containerID có giá trị khác với máy chủ"Ngoài ra, không thể kết hợp với các toán tử khác và có thể được biểu thị dưới dạng và không hoặc không
- và (khi X và Y)và là khi hai hoặc nhiều điều kiện được đáp ứng cùng một lúc Bạn có thể cấu hình điều kiệnỞ trên, evttype = execve và evtdir = < áp dụng,Khi được hiểu từ góc độ của người dùng, nó có nghĩa là "khi một lệnh gọi hệ thống thực thi và một lệnh gọi hệ thống sự kiện thoát được thực hiện" Thoát cuộc gọi hệ thống sự kiện Đây có thể là một thuật ngữ xa lạ nhưng vui lòng tham khảo tài liệu dưới đây Nói một cách đơn giản, nó có nghĩa là phản hồi từ hệ điều hành
- hoặc (khi X hoặc Y)hoặc khi một trong hai điều kiện trở lên được đáp ứng Bạn có thể cấu hình điều kiệnỞ trên, procname = bash hoặc procname = ksh được áp dụng và theo quan điểm của người dùng, nó có nghĩa là "khi tên quy trình là bash hoặc ksh"
Mô tả được sử dụng trong điều kiện (dấu ngoặc đơn)
Bạn cũng có thể sử dụng dấu ngoặc đơn trong quy tắcDấu ngoặc coi các biểu thức được viết bên trong dấu ngoặc đơn là một nhóm Điều đó có nghĩaĐối với shell_in_container ở trên, phần (procname = bash hoặc procname = ksh) sẽ được áp dụng
Nếu bạn trích xuất phần sử dụng dấu ngoặc đơn, nó sẽ trông giống như containerid != Host và (procname = bash hoặc procname = ksh), có nghĩa là ``containerid không phải là máy chủ và procname là bash hoặc ksh''
---------------------------------------------------
Thông tin bổ sung: evttype và procname là gì?
Cho đến nay, chúng tôi đã giải thích ngắn gọn các điều kiện của quy tắc nhưng chưa đề cập đến các phần tử như evttype hoặc procnameCác giá trị có thể có được xác định cho từng trường; ví dụ: procname lưu tên tiến trình
Bằng cách tận dụng tốt trường này, bạn cũng có thể thực hiện giám sát như gửi cảnh báo khi liên lạc với địa chỉ IP đích khác 19216800/24
Tham khảo: Các trường được hỗ trợ trong điều kiện và đầu ra
Bài kiểm tra hiểu
Bây giờ, bạn đã hiểu sâu hơn về điều kiện chưa?Cuối cùng, chúng tôi sẽ đặt câu hỏi để kiểm tra mức độ hiểu biết của bạn Xin hãy suy nghĩ về nó một cách cẩn thận
Q1 Vui lòng tạo quy tắc để thông báo cảnh báo khi procname là catQ2 Loại hành vi nào mà quy tắc username = root chứ không phải procname = tail cảnh báo?Q3 Vui lòng tạo quy tắc để thông báo cảnh báo khi proctty khác 0, procpname là bash hoặc zsh và fdsipname là sysdig
Câu trả lời là:Câu trả lời cho câu 1: procname = catTrả lời câu hỏi 2: Tên người dùng là root và tên quy trình không phải là tailTrả lời câu 3:Ví dụ: proctty != 0 và (procpname = bash hoặc procpname = zsh) và fdsipname = sysdig
Cuối cùng
Lần này tôi đã giải thích cách tỷ lệ cá cược tỷ số hoạt động Tôi hy vọng điều này sẽ giúp ích cho những người mới học tỷ lệ cá cược tỷ số tỷ lệ cá cược tỷ số có khả năng tùy biến cao, vì vậy khi bạn có thể tự tùy chỉnh nó, bạn sẽ có thể có được các kỹ thuật sử dụng Sysdig nâng cao, chẳng hạn như nhận ra các yêu cầu bảo mật mà trước đây bạn đã từ bỏ
Chúng tôi hy vọng sẽ tiếp tục cung cấp thông tin về Quy tắc tỷ lệ cá cược tỷ số trong tương lai
Giới thiệu người phụ trách
- Người phụ trách
- Watanabe
- Bình luận
- Tôi yêu thích mật mã Bất cứ khi nào màn hình đầu cuối xuất hiện trong anime hoặc phim truyền hình, tôi luôn kiểm tra xem nội dung có chính xác không
- Bằng cấp
- Quản trị viên Kubernetes được chứng nhậnNhà phát triển ứng dụng Kubernetes được chứng nhận
blog kỹ sư SCSK
Phối hợp Sysdig và SIEM để thực hiện các hoạt động bảo mật hiệu quả hơn: Hướng dẫn triển khai cho chức năng Agent Local
Đánh giá tính năng mới của Sysdig Secure: Hỗ trợ quản lý vòng đời với màn hình đếm ngược cho đến EOL (Vòng đời phần mềm và Khả năng hiển thị cuối vòng đời)
[Video được phát hành] Rốt cuộc “CNAPP” là gì? Hãy cùng tìm hiểu lại CNAPP và Sysdig từ bảo mật không tin cậy (phiên bản mới nhất)
Bắt đầu với “bảo mật phòng thủ” với Sysdig: Tầm quan trọng của chức năng kiểm tra tuân thủ và cách sử dụng nó
Kubernetes SOAR được hiện thực hóa nhờ Sysdig! Tôi đã thử tự động hóa các hoạt động bảo mật với chức năng mới “Automation”
Làm cách nào để chọn Sysdig Secure hiện tại? Giải thích dễ hiểu về hệ thống giấy phép hiện hành
Trực quan hóa các thay đổi trong tệp vùng chứa bằng Chính sách FIM
Hãy thử chính sách chuỗi cung ứng của Sysdig
Tôi đã dùng thử Sysdig MCP Server x Claude Desktop [Từ thiết lập đến thực hành]
Hoạt động cơ bản của Sysdig! Giải thích các điểm khắc phục sự cố
Đảm bảo khối lượng công việc không có máy chủ trên đám mây: Phương pháp bảo mật Sysdig
Báo cáo về sự tham gia của Platform Engineering Kaigi 2025
Liên tục từ phát hiện đến phản hồi! Tăng tốc độ ứng phó sự cố với tính năng mới “Hành động phản hồi”
[Blog của kỹ sư SCSK] Hợp lý hóa quá trình nâng cấp tác nhân Sysdig với thế hệ AI ~Tự động hóa công việc di chuyển giá trị Helmyaml~
[Blog by SCSK Engineer] Trải nghiệm chức năng "Tìm kiếm" của Sysdig! Điều tra các lỗ hổng mà không cần tốn chi phí học tập truy vấn bằng cách sử dụng AI tổng hợp
[Blog của kỹ sư SCSK] Bảo mật đám mây trong bối cảnh không tin cậy và Sysdig
[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Network Policy Edition~
[Blog của kỹ sư SCSK] Các biện pháp đối phó hiệu quả chống lại tình trạng phát hiện quá mức bằng AI được tạo ra! Xác minh khả năng của Sysdig Sage
[Blog của kỹ sư SCSK] Tại sao chọn Sysdig ngay bây giờ? Giải thích trong video! Đi đầu về bảo mật dựa trên nền tảng đám mây - triển khai an toàn với sự hỗ trợ đi kèm của SCSK tại Nhật Bản
[Blog của kỹ sư SCSK] Serverless Agent hiện hỗ trợ Ứng dụng vùng chứa Azure
[Blog của kỹ sư SCSK] Sử dụng AI tổng hợp trong phân tích cuộc gọi hệ thống
[Blog của kỹ sư SCSK] Cập nhật thông tin Sysdig ~Tùy chọn S3 được thêm vào cộng tác AWS~
[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - Phiên bản ngoại lệ
[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - Danh sách/Phiên bản macro
[Blog by SCSK Engineer] Cùng theo dõi mức tiêu thụ điện năng của container bằng Sysdig Monitor
[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không chỉ giới hạn ở tỷ lệ cá cược tỷ số ~Phiên bản Contianer Drift~
[Blog by SCSK Engineer] ~ Gửi tới người mới bắt đầu tỷ lệ cá cược tỷ số ~ Cùng học tỷ lệ cá cược tỷ số cùng Sysdig Sage ②
[Blog của kỹ sư SCSK] ~Gửi cho người mới bắt đầu tỷ lệ cá cược tỷ số~ Hãy cùng học tỷ lệ cá cược tỷ số với Sysdig Sage①
[Blog của kỹ sư SCSK] Tôi đã thử quản lý cài đặt Sysdig bằng Terraform (Phiên bản màn hình)
[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - phiên bản có điều kiện
[Blog của kỹ sư SCSK] Tôi đã thử sử dụng Sysdig Sage
[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Policy Engine Edition ②~
[Blog của kỹ sư SCSK] Hãy sử dụng Sysdig một cách an toàn~Danh sách cho phép IP~
[Blog của kỹ sư SCSK] Tôi đã thử liên kết Trình xuất nút với Sysdig Monitor
[Blog của kỹ sư SCSK] Tôi đã thử quản lý cài đặt Sysdig bằng Terraform
[Blog của kỹ sư SCSK] Tìm hiểu phạm vi bảo hiểm của CNAPP và Sysdig
[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không giới hạn ở tỷ lệ cá cược tỷ số ~Phiên bản phát hiện phần mềm độc hại~
[Blog của kỹ sư SCSK] Hệ thống giấy phép Sysdig
[Blog của kỹ sư SCSK] Đã thử thiết lập xác thực SAML giữa Sysdig và Microsoft Entra ID
[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Policy Engine Edition~
[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không chỉ giới hạn ở tỷ lệ cá cược tỷ số ~Phiên bản phát hiện giả mạo đăng nhập AWS~
[Blog của kỹ sư SCSK] Đã thử chức năng Rủi ro của Sysdig Secure