セキュリティ上の脅威を監視する
重要なシステム構成の変更や、Data Center 製品のシステム管理者アクセス権の付与など、疑わしい可能性のあるアクティビティをプロアクティブに検出します。メール通知や、セキュリティ アラートを表示、検索、分類できる製品内の中央追跡ハブを使用して、これらのイベントの最新情報を入手してください。これらのアラートには、同じユーザーが実行したアクションの詳細を示すグラフが含まれています。
次の Data Center バージョンのシステム管理者は、既定でセキュリティの監視と警告機能を利用できます。
- Jira 10.0 以降
- Confluence 9.1 以降
- Bitbucket 9.1 以降
システム管理者は、セキュリティ チームのメンバーなど、その他のユーザーにこのデータへのアクセスを許可して、疑わしいと思われるアクティビティを詳細に調査し、必要なアクションを取ることができます。
はじめる前に
セキュリティ アラートを受信するには、次のものが必要です。
- 有効な SMTP メール サーバー
- システム管理者権限または
security-monitoring-alerts
という名前のカスタム グループのメンバーシップ。
製品追跡ハブにセキュリティ アラートを表示するには、次のものが必要です。
- システム管理者権限または
security-monitoring-alerts
という名前のカスタム グループのメンバーシップ。
その他のユーザーにアクセスを許可する
既定でシステム管理者のみがセキュリティ アラートを受信します。その他のユーザーに通知するには、この機能のために導入された security-monitoring-alerts
カスタム グループに追加してください。このグループを設定して少なくとも 1 人のアクティブ ユーザーを含めると、グループのメンバーだけがメール アラートを受信することにご注意ください。システム管理者はメール アラートを受信しませんが、製品内のセキュリティ アラートのページにはアクセスできます。
この既定グループの名前は、次のシステム プロパティを使用して設定できます。
plugin.lighthouse.security.group.name=<group-name>
クラスター化されたインスタンスの場合は、すべてのノードでシステム プロパティを設定します。
セキュリティ アラートを表示する
アラートを表示するには、管理設定ページに移動して、[セキュリティ] > [セキュリティ アラート] の順に選択します。
このページには、<instance_base_url>/plugins/servlet/lighthouse
から直接アクセスすることもできます。
セキュリティ アラートのリスト
次のイベントはアラートをトリガーします。
全製品
- 許可リストの変更
- お知らせバナーの変更
- 監査構成の変更
- 認証設定の変更
- 新しいアプリのインストール
- セキュリティ設定の変更 (すべての変更が追跡されるわけではありません)
- セキュリティ グループ (security-monitoring-alerts) の変更
- システム管理者と管理者グループの変更
- システム管理者と管理者ユーザーの詳細の変更
- システム管理者と管理者ユーザー権限の変更
- ユーザー ディレクトリの変更
Confluence と Jira
- サイトまたはインスタンスのバックアップと復元
Bitbucket
- プロファイリングとロギングの設定の変更
既知の制限事項
この機能には、注意すべき制限がいくつかあります。
製品 | エリア | 制限事項 |
---|---|---|
全製品 | 管理者権限 | 管理者システム管理者の権限の変更には 5 秒の更新遅延があります。この期間内に権限が付与され、削除された (両方のアクションが完了した) 場合は、アラートがトリガーされない可能性があります。 |
全製品 | LDAP 経由で管理者パスワードがリセットされた | パスワードが変更されても、アラートはトリガーされません。 |
全製品 | アラート ID の欠番 | アラート ID は、Oracle データベースの数字をスキップすることがあります。監視するには、 [Atlassian Lighthouse] Error while alerting and notifying というテキストをログで検索します。このテキストは、アラートの作成に失敗したときにログとして記録されます。 |
全製品 | アトラシアン監査プラグインまたは監査ログ機能 | セキュリティ モニタリングおよびアラート アプリは、アトラシアン監査アプリからのアラートに依存しています。すべての監査イベントを監視し、補償規則や除外事項は無視します。監査イベントが生成されない場合は、アラートは検出されません。 |
Bitbucket | グローバル管理者権限 | 削除されたグローバル管理者/システム管理者の権限は、最大 7 日間残ります。この猶予期間内にユーザーが再度追加および削除された場合は、アラートがトリガーされない可能性があります。 |
Jira | サイトの復元 | サイトの復元中は、送信メールを無効にすると通知が送信されなくなります。 |
トラブルシューティング
すべてのアラートを無効にする
[管理] の [アプリの管理] セクションからアプリを無効にすることで、すべてのアラートを無効にできます。アプリ名は、[アトラシアン セキュリティ モニタリングおよびアラート] です。将来のバージョンでは、このアプリは必須であり、無効にすることはできません。
特定のアラートを無効にする
次のシステム プロパティを使用して、特定のアラートを無効にできます。plugin.lighthouse.disabled.alert.types
その値は、以下にリストされているアラート ID のコンマ区切りリストです。
例:
plugin.lighthouse.disabled.alert.types=advanced-auditing-config-modified, admin-group-deleted