| Clusterbesturing | Schrijfacties op clusterobjecten, ook mislukte, met inhoud maar zonder geheimen; aanmeldingen en wijzigingen van rechten | Audit van kube-apiserver en openshift-apiserver met het profiel WriteRequestBodies, als audit-invoer | SOC en beheer |
| Knooppunten | Systeemaudit (processen, aanmeldingen) en meldingen van de integriteitsbewaking | auditd en de statussen van de File Integrity Operator, als audit-invoer en meldingen | SOC |
| Toegang en identiteitsbeheer | Aanmeldingen, mislukte pogingen, wijziging van factoren, toekenning en intrekking van rollen, herbeoordelingen | Gebeurtenissen van Keycloak via de gebeurtenisluisteraar en de audittrail van midPoint, als containerlogboek of export | SOC |
| Geheimenbeheer | Iedere opvraging, wijziging en beleidswijziging, zonder de waarde van het geheim | Auditapparaat van OpenBao naar stdout, via de verzamelaar (te beproeven) | SOC |
| Vlootbeheer en uitrol | Beleidswijzigingen, afwijkingen en synchronisaties | Audit van het vlootcluster, gebeurtenissen van Argo CD en de beleidsstatus | SOC en beheer |
| Beveiligingsbewaking en toelatingscontrole | Meldingen over gedrag en kwetsbaarheden; geweigerde en met waarschuwing toegelaten software | Meldingen en audit van Advanced Cluster Security via syslog in CEF, ingericht via de API; weigeringen van de toelatingswebhook in de audit en afgewezen beelden in het logboek van CRI-O | SOC |
| Netwerk en verkeersverdeling | Geweigerde verbindingen, uitgaand verkeer naar niet-toegestane bestemmingen en beheerwijzigingen; van de verkeersverdeling ook clientadres, virtueel adres en doel per verbinding | ACL-logboeken van OVN-Kubernetes als audit-invoer; audit van NetScaler; syslog en auditlogboek van switches en fabriccontroller; sFlow van de leaves naar de netwerkweergave van het SOC | SOC en beheer |
| Opslagcluster en back-up | Beheerhandelingen, verwijderingen, mislukte taken en pogingen om kopieën of hun vergrendeling te wijzigen | Clusterlogboek en auditkanaal van Ceph en toegangslogboeken van de objectgateway via syslog over TLS; logboeken van OADP en de kopieertaak via de verzamelaar; syslog van de back-upvoorziening | SOC en beheer |
| Containerregistry en pijplijnen | Plaatsen en verwijderen van software, handtekeningen en scanresultaten | Gebruikslogboeken van Quay via zijn externe logkoppeling; gebeurtenissen van pijplijnen en Chains via de verzamelaar | SOC en beheer |
| Versiebeheer van het platform | Aanmeldingen, wijzigingen van rechten en beschermingsregels, geforceerde schrijfacties, nieuwe toegangsbewijzen en de uitkomst van controles op wijzigingsvoorstellen | Toegangs- en SSH-logboek van Forgejo, aanmeldingen via Keycloak, de dagelijkse vergelijking van rechten, tokens en beschermingsregels en de logboeken van de runner; Forgejo 15.0 heeft geen afzonderlijk auditlogboek | SOC en beheer |
| Automatisering en datacenterregistratie | Uitgevoerde draaiboeken met goedkeurder en invoer; wijzigingen in de registratie | Activiteitenstroom van Ansible Automation Platform via zijn externe logkoppeling; wijzigingslogboek van NetBox als containerlogboek via de verzamelaar | SOC en beheer |
| Beheerwerkplek | Aanmeldingen, sessies en opnamen van de toegangsgateway | Aanmeld- en sessiegebeurtenissen van Apache Guacamole als containerlogboek; opnamen rechtstreeks naar een bucket met Object Lock | SOC |
| Servermanagement | Opdrachten en wijzigingen aan firmware en configuratie | Syslog van iLO en OneView | SOC |
| Beheerde database | Aanmeldingen, rolwijzigingen en mislukte verbindingen, zonder wachtwoorden en gegevensinhoud | Logboek van PostgreSQL als JSON, via een eigen pijplijn die beperkt is tot de databasenaamruimten | SOC en beheer |
| Toepassingen | Applicatielogboeken; de per dienst met het SOC afgesproken beveiligingsgebeurtenissen | Containerlogboeken; de afgesproken gebeurtenissen via een eigen pijplijn | Beheer en team; afgesproken gebeurtenissen naar het SOC, overige op aanvraag |