Hệ thống

tỷ lệ cá cược

Blog

TRANG CHỦ Quảng trường dành cho nhà phát triển Blog [Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - phiên bản có điều kiện

[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - phiên bản có điều kiện

Xin chào mọi người
Đây là Watanabe, phụ trách phiên họp thứ 14
Lần này, tôi sẽ giải thích các quy tắc tỷ lệ cá cược tỷ số được sử dụng trong tính năng phát hiện hành vi của Sysdig

Giới thiệu

Tôi nghĩ có nhiều người dùng Sysdig và những người sử dụng OSS tỷ lệ cá cược tỷ số nói rằng khả năng tùy chỉnh và mức độ minh bạch logic cao của tỷ lệ cá cược tỷ số rất hấp dẫn
Mặt khác, những người dùng mới bắt đầu sử dụng Sysdig đôi khi nói: ``Tôi không thực sự hiểu công thức mô tả hoặc cách suy nghĩ để phát hiện hành vi'' nên tôi nghĩ có nhiều người cảm thấy rằng ``tỷ lệ cá cược tỷ số có vẻ phức tạp'' và không giỏi về nó

Lần này, đối với những người lần đầu học tỷ lệ cá cược tỷ số, chúng ta sẽ bắt đầu với phần tổng quan về tỷ lệ cá cược tỷ số và giải thích các điều kiện quan trọng nhất trong quy tắc tỷ lệ cá cược tỷ số cũng như các thành phần cấu thành của chúng

tỷ lệ cá cược tỷ số là gì?

tỷ lệ cá cược tỷ số là một OSS giám sát các lệnh gọi hệ thống trên môi trường thực thi và thông báo cho người dùng dưới dạng cảnh báo về hành vi (các lệnh gọi hệ thống) đáp ứng các điều kiện
Ban đầu nó được phát triển bởi Sysdig nhưng đã được tặng cho CNCF và từ năm 2024, nó cũng sẽ được phân loại là Tốt nghiệp tại CNCF

Vui lòng xem trang tiếp theo để biết OSS tỷ lệ cá cược tỷ số
tỷ lệ cá cược tỷ số -

Quy tắc của tỷ lệ cá cược tỷ số là gì

Trong tỷ lệ cá cược tỷ số, định nghĩa phát hiện hành vi được gọi là quy tắc và câu lệnh điều kiện được thông báo dưới dạng cảnh báo được viết dưới dạng một phần tử được gọi là điều kiện
Cấu trúc của quy tắc sẽ được giải thích ở phần tiếp theo

Quy tắc ví dụ

Quy tắc của tỷ lệ cá cược tỷ số được xác định như sau

Tôi sẽ bỏ qua chi tiết nhưng quy tắc này sẽ thông báo cho bạn về cảnh báo khi ``bash hoặc ksh được gọi trên vùng chứa''

yaml
- rule: shell_in_container
  desc: notice shell activity within a container
  condition: >evttype = thực thi và and 
    container.id != host and 
    (proc.name = bash or
     proc.name = ksh)    
  output: >vỏ trong thùng chứa

Tham khảo:

Giới thiệu về điều kiện

Bạn có thể thấy quy tắc tôi giới thiệu gồm có 5 thành phần: quy tắc, mô tả, điều kiện, đầu ra và mức độ ưu tiên

Quy tắc trên có ý nghĩa như sau theo quan điểm của người dùng
tỷ lệ cá cược tỷ số sẽ thông báo cho bạn khi lệnh gọi hệ thống là lệnh gọi hệ thống thực thi và sự kiện thoát, đồng thời ID vùng chứa không phải là máy chủ và tên quy trình là bash hoặc ksh

Hãy tìm hiểu sâu hơn về tình trạng

Mô tả được sử dụng trong điều kiện (toán tử logic, phiên bản dành cho người mới bắt đầu)

Như bạn có thể nhận thấy sau khi đọc các quy tắc, việc viết một quy tắc cần có nhiều toán tử

  1. = (khi khớp với X)
    = (bằng) nếu Khóa ở bên trái (được gọi là trường trong tỷ lệ cá cược tỷ số) có cùng giá trị với Giá trị ở bên phải Bạn có thể cấu hình điều kiện
    Ngoài ra, nếu procname = bash, điều đó có nghĩa là "khi tên quy trình là bash"

    Một số người có thể bối rối trước sự xuất hiện đột ngột của các từ evttype và procname
    Đây được gọi là trường và giá trị cố định được lưu trữ cho mỗi mục
    Ví dụ: procname lưu tên quy trình Các giá trị có thể có cho từng trường được xác định
    Các trường được liệt kê dưới dạng thông tin bổ sung ở cuối bài viết, vì vậy vui lòng kiểm tra nếu bạn quan tâm
  2. không hoặc != (khi nó không khớp với X)
    not cũng có thể được biểu thị dưới dạng !=, khi Khóa ở bên trái không có giá trị khớp với Giá trị ở bên phải Bạn có thể cấu hình điều kiện
    Ở trên, containerid != máy chủ được áp dụng và khi được hiểu theo quan điểm của người dùng, điều đó có nghĩa là "khi containerID có giá trị khác với máy chủ"
    Ngoài ra, không thể kết hợp với các toán tử khác và có thể được biểu thị dưới dạng và không hoặc không
  3. và (khi X và Y)
    và là khi hai hoặc nhiều điều kiện được đáp ứng cùng một lúc Bạn có thể cấu hình điều kiện
    Ở trên, evttype = execve và evtdir = < áp dụng,
    Khi được hiểu từ góc độ của người dùng, nó có nghĩa là "khi một lệnh gọi hệ thống thực thi và một lệnh gọi hệ thống sự kiện thoát được thực hiện"

    Thoát cuộc gọi hệ thống sự kiện Đây có thể là một thuật ngữ xa lạ nhưng vui lòng tham khảo tài liệu dưới đây

    Nói một cách đơn giản, nó có nghĩa là phản hồi từ hệ điều hành
  4. hoặc (khi X hoặc Y)
    hoặc khi một trong hai điều kiện trở lên được đáp ứng Bạn có thể cấu hình điều kiện
    Ở trên, procname = bash hoặc procname = ksh được áp dụng và theo quan điểm của người dùng, nó có nghĩa là "khi tên quy trình là bash hoặc ksh"

Mô tả được sử dụng trong điều kiện (dấu ngoặc đơn)

Bạn cũng có thể sử dụng dấu ngoặc đơn trong quy tắc
Dấu ngoặc coi các biểu thức được viết bên trong dấu ngoặc đơn là một nhóm Điều đó có nghĩa
Đối với shell_in_container ở trên, phần (procname = bash hoặc procname = ksh) sẽ được áp dụng

Nếu bạn trích xuất phần sử dụng dấu ngoặc đơn, nó sẽ trông giống như containerid != Host và (procname = bash hoặc procname = ksh), có nghĩa là ``containerid không phải là máy chủ và procname là bash hoặc ksh''

---------------------------------------------------

Thông tin bổ sung: evttype và procname là gì?

Cho đến nay, chúng tôi đã giải thích ngắn gọn các điều kiện của quy tắc nhưng chưa đề cập đến các phần tử như evttype hoặc procname
Các giá trị có thể có được xác định cho từng trường; ví dụ: procname lưu tên tiến trình

Bằng cách tận dụng tốt trường này, bạn cũng có thể thực hiện giám sát như gửi cảnh báo khi liên lạc với địa chỉ IP đích khác 19216800/24

Tham khảo: Các trường được hỗ trợ trong điều kiện và đầu ra

Bài kiểm tra hiểu

Bây giờ, bạn đã hiểu sâu hơn về điều kiện chưa?
Cuối cùng, chúng tôi sẽ đặt câu hỏi để kiểm tra mức độ hiểu biết của bạn Xin hãy suy nghĩ về nó một cách cẩn thận

Q1 Vui lòng tạo quy tắc để thông báo cảnh báo khi procname là cat
Q2 Loại hành vi nào mà quy tắc username = root chứ không phải procname = tail cảnh báo?
Q3 Vui lòng tạo quy tắc để thông báo cảnh báo khi proctty khác 0, procpname là bash hoặc zsh và fdsipname là sysdig

Câu trả lời là:
Câu trả lời cho câu 1: procname = cat
Trả lời câu hỏi 2: Tên người dùng là root và tên quy trình không phải là tail
Trả lời câu 3:
Ví dụ: proctty != 0 và (procpname = bash hoặc procpname = zsh) và fdsipname = sysdig

Cuối cùng

Lần này tôi đã giải thích cách tỷ lệ cá cược tỷ số hoạt động Tôi hy vọng điều này sẽ giúp ích cho những người mới học tỷ lệ cá cược tỷ số tỷ lệ cá cược tỷ số có khả năng tùy biến cao, vì vậy khi bạn có thể tự tùy chỉnh nó, bạn sẽ có thể có được các kỹ thuật sử dụng Sysdig nâng cao, chẳng hạn như nhận ra các yêu cầu bảo mật mà trước đây bạn đã từ bỏ

Chúng tôi hy vọng sẽ tiếp tục cung cấp thông tin về Quy tắc tỷ lệ cá cược tỷ số trong tương lai

Giới thiệu người phụ trách

SCSK Watanabe
Người phụ trách
Watanabe
Bình luận
Tôi yêu thích mật mã Bất cứ khi nào màn hình đầu cuối xuất hiện trong anime hoặc phim truyền hình, tôi luôn kiểm tra xem nội dung có chính xác không
Bằng cấp
Quản trị viên Kubernetes được chứng nhận
Nhà phát triển ứng dụng Kubernetes được chứng nhận

blog kỹ sư SCSK

Phối hợp Sysdig và SIEM để thực hiện các hoạt động bảo mật hiệu quả hơn: Hướng dẫn triển khai chức năng Agent Local

Phối hợp Sysdig và SIEM để thực hiện các hoạt động bảo mật hiệu quả hơn: Hướng dẫn triển khai cho chức năng Agent Local

Đánh giá tính năng mới của Sysdig Secure: Hỗ trợ quản lý vòng đời với màn hình đếm ngược cho đến EOL (Vòng đời phần mềm và Khả năng hiển thị cuối vòng đời)

Đánh giá tính năng mới của Sysdig Secure: Hỗ trợ quản lý vòng đời với màn hình đếm ngược cho đến EOL (Vòng đời phần mềm và Khả năng hiển thị cuối vòng đời)

[Phát hành video] Rốt cuộc thì "CNAPP" là gì? Hãy cùng tìm hiểu lại CNAPP và Sysdig từ bảo mật không tin cậy (phiên bản mới nhất)

[Video được phát hành] Rốt cuộc “CNAPP” là gì? Hãy cùng tìm hiểu lại CNAPP và Sysdig từ bảo mật không tin cậy (phiên bản mới nhất)

Bắt đầu với “bảo mật phòng thủ” với Sysdig: Tầm quan trọng của chức năng kiểm tra tuân thủ và cách sử dụng nó

Bắt đầu với “bảo mật phòng thủ” với Sysdig: Tầm quan trọng của chức năng kiểm tra tuân thủ và cách sử dụng nó

Kubernetes SOAR được hiện thực hóa nhờ Sysdig! Tôi đã thử tự động hóa các hoạt động bảo mật với chức năng mới “Automation”

Kubernetes SOAR được hiện thực hóa nhờ Sysdig! Tôi đã thử tự động hóa các hoạt động bảo mật với chức năng mới “Automation”

Làm cách nào để chọn Sysdig Secure hiện tại? Giải thích dễ hiểu về hệ thống giấy phép hiện hành

Làm cách nào để chọn Sysdig Secure hiện tại? Giải thích dễ hiểu về hệ thống giấy phép hiện hành

Trực quan hóa các thay đổi trong tệp vùng chứa bằng Chính sách FIM

Trực quan hóa các thay đổi trong tệp vùng chứa bằng Chính sách FIM

Hãy thử chính sách chuỗi cung ứng của Sysdig

Hãy thử chính sách chuỗi cung ứng của Sysdig

Tôi đã dùng thử Sysdig MCP Server x Claude Desktop [Từ thiết lập đến thực hành]

Tôi đã dùng thử Sysdig MCP Server x Claude Desktop [Từ thiết lập đến thực hành]

Hoạt động cơ bản của Sysdig! Giải thích các điểm khắc phục sự cố

Hoạt động cơ bản của Sysdig! Giải thích các điểm khắc phục sự cố

Đảm bảo khối lượng công việc không có máy chủ trên đám mây: Phương pháp tiếp cận Sysdig Secure

Đảm bảo khối lượng công việc không có máy chủ trên đám mây: Phương pháp bảo mật Sysdig

Báo cáo về sự tham gia của Kaigi 2025 về Kỹ thuật nền tảng

Báo cáo về sự tham gia của Platform Engineering Kaigi 2025

Liên tục từ phát hiện đến phản hồi! Tăng tốc độ ứng phó sự cố với tính năng mới “Hành động phản hồi”

Liên tục từ phát hiện đến phản hồi! Tăng tốc độ ứng phó sự cố với tính năng mới “Hành động phản hồi”

[Blog của kỹ sư SCSK] Hợp lý hóa quá trình nâng cấp tác nhân Sysdig với thế hệ AI ~Tự động hóa công việc di chuyển các giá trị Helmyaml~

[Blog của kỹ sư SCSK] Hợp lý hóa quá trình nâng cấp tác nhân Sysdig với thế hệ AI ~Tự động hóa công việc di chuyển giá trị Helmyaml~

[Blog by SCSK Engineer] Trải nghiệm chức năng "Tìm kiếm" của Sysdig! Điều tra các lỗ hổng mà không cần tốn chi phí học tập truy vấn bằng cách sử dụng AI tổng hợp

[Blog by SCSK Engineer] Trải nghiệm chức năng "Tìm kiếm" của Sysdig! Điều tra các lỗ hổng mà không cần tốn chi phí học tập truy vấn bằng cách sử dụng AI tổng hợp

[Blog của kỹ sư SCSK] Bảo mật đám mây trong bối cảnh không tin cậy và Sysdig

[Blog của kỹ sư SCSK] Bảo mật đám mây trong bối cảnh không tin cậy và Sysdig

[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Network Policy Edition~

[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Network Policy Edition~

[Blog của kỹ sư SCSK] Các biện pháp đối phó hiệu quả chống lại tình trạng phát hiện quá mức bằng AI được tạo ra! Xác minh khả năng của Sysdig Sage

[Blog của kỹ sư SCSK] Các biện pháp đối phó hiệu quả chống lại tình trạng phát hiện quá mức bằng AI được tạo ra! Xác minh khả năng của Sysdig Sage

[Blog của kỹ sư SCSK] Tại sao chọn Sysdig ngay bây giờ? Giải thích trong video! Đi đầu trong bảo mật dựa trên nền tảng đám mây - triển khai an toàn với sự hỗ trợ của SCSK tại Nhật Bản

[Blog của kỹ sư SCSK] Tại sao chọn Sysdig ngay bây giờ? Giải thích trong video! Đi đầu về bảo mật dựa trên nền tảng đám mây - triển khai an toàn với sự hỗ trợ đi kèm của SCSK tại Nhật Bản

[Blog của kỹ sư SCSK] Serverless Agent hiện hỗ trợ Ứng dụng vùng chứa Azure

[Blog của kỹ sư SCSK] Serverless Agent hiện hỗ trợ Ứng dụng vùng chứa Azure

[Blog của kỹ sư SCSK] Sử dụng AI tổng hợp trong phân tích lệnh gọi hệ thống

[Blog của kỹ sư SCSK] Sử dụng AI tổng hợp trong phân tích cuộc gọi hệ thống

[Blog của kỹ sư SCSK] Cập nhật thông tin Sysdig ~Tùy chọn S3 được thêm vào hợp tác AWS~

[Blog của kỹ sư SCSK] Cập nhật thông tin Sysdig ~Tùy chọn S3 được thêm vào cộng tác AWS~

[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - Phiên bản ngoại lệ

[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - Phiên bản ngoại lệ

[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - Danh sách/Phiên bản macro

[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - Danh sách/Phiên bản macro

[Blog by SCSK Engineer] Cùng theo dõi mức tiêu thụ điện năng của container bằng Sysdig Monitor

[Blog by SCSK Engineer] Cùng theo dõi mức tiêu thụ điện năng của container bằng Sysdig Monitor

[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không chỉ giới hạn ở tỷ lệ cá cược tỷ số ~Phiên bản Contianer Drift~

[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không chỉ giới hạn ở tỷ lệ cá cược tỷ số ~Phiên bản Contianer Drift~

[Blog by SCSK Engineer] ~ Gửi tới những người mới bắt đầu tỷ lệ cá cược tỷ số ~ Cùng học tỷ lệ cá cược tỷ số cùng Sysdig Sage ②

[Blog by SCSK Engineer] ~ Gửi tới người mới bắt đầu tỷ lệ cá cược tỷ số ~ Cùng học tỷ lệ cá cược tỷ số cùng Sysdig Sage ②

[Blog by SCSK Engineer] ~ Gửi tới những người mới bắt đầu tỷ lệ cá cược tỷ số ~ Cùng học tỷ lệ cá cược tỷ số cùng Sysdig Sage ①

[Blog của kỹ sư SCSK] ~Gửi cho người mới bắt đầu tỷ lệ cá cược tỷ số~ Hãy cùng học tỷ lệ cá cược tỷ số với Sysdig Sage①

[Blog của kỹ sư SCSK] Tôi đã thử quản lý cài đặt Sysdig bằng Terraform (Phiên bản màn hình)

[Blog của kỹ sư SCSK] Tôi đã thử quản lý cài đặt Sysdig bằng Terraform (Phiên bản màn hình)

[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - phiên bản có điều kiện

[Blog của kỹ sư SCSK] Khóa học dành cho người mới bắt đầu tỷ lệ cá cược tỷ số - phiên bản có điều kiện

[Blog của kỹ sư SCSK] Tôi đã thử sử dụng Sysdig Sage

[Blog của kỹ sư SCSK] Tôi đã thử sử dụng Sysdig Sage

[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Policy Engine Edition ②~

[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Policy Engine Edition ②~

[Blog của kỹ sư SCSK] Hãy sử dụng Sysdig một cách an toàn ~Phiên bản danh sách cho phép IP~

[Blog của kỹ sư SCSK] Hãy sử dụng Sysdig một cách an toàn~Danh sách cho phép IP~

[Blog của kỹ sư SCSK] Tôi đã thử liên kết Trình xuất nút với Sysdig Monitor

[Blog của kỹ sư SCSK] Tôi đã thử liên kết Trình xuất nút với Sysdig Monitor

[Blog của kỹ sư SCSK] Tôi đã thử quản lý cài đặt Sysdig bằng Terraform

[Blog của kỹ sư SCSK] Tôi đã thử quản lý cài đặt Sysdig bằng Terraform

[Blog của kỹ sư SCSK] Tìm hiểu phạm vi bảo hiểm của CNAPP và Sysdig

[Blog của kỹ sư SCSK] Tìm hiểu phạm vi bảo hiểm của CNAPP và Sysdig

[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không giới hạn ở tỷ lệ cá cược tỷ số ~Phiên bản phát hiện phần mềm độc hại~

[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không giới hạn ở tỷ lệ cá cược tỷ số ~Phiên bản phát hiện phần mềm độc hại~

[Blog của kỹ sư SCSK] Hệ thống giấy phép Sysdig

[Blog của kỹ sư SCSK] Hệ thống giấy phép Sysdig

[Blog của kỹ sư SCSK] Đã thử thiết lập xác thực SAML giữa Sysdig và Microsoft Entra ID

[Blog của kỹ sư SCSK] Đã thử thiết lập xác thực SAML giữa Sysdig và Microsoft Entra ID

[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Policy Engine Edition~

[Blog của kỹ sư SCSK] Giới thiệu các giải pháp hiệu quả kết hợp với Sysdig ~Policy Engine Edition~

[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không chỉ giới hạn ở tỷ lệ cá cược tỷ số ~Phiên bản phát hiện giả mạo đăng nhập AWS~

[Blog của kỹ sư SCSK] Khả năng phát hiện mối đe dọa của Sysdig không chỉ giới hạn ở tỷ lệ cá cược tỷ số ~Phiên bản phát hiện giả mạo đăng nhập AWS~

[Blog của kỹ sư SCSK] Đã thử chức năng Rủi ro của Sysdig Secure

[Blog của kỹ sư SCSK] Đã thử chức năng Rủi ro của Sysdig Secure

[Blog của kỹ sư SCSK] Tôi đã thử chức năng phòng thủ Kill Process của Sysdig

[Blog của kỹ sư SCSK] Tôi đã thử chức năng phòng thủ Kill Process của Sysdig

Về đầu trang