HashiCorp -Tresor für die Kommunikation mit QRadar konfigurieren
Um die Audit-Protokolle von HashiCorp Vault so zu konfigurieren, dass sie an IBM QRadar® gesendet werden, führen Sie die folgenden Schritte aus.
Vorgehensweise
- Aktivieren Sie die Protokollierung von Tresor-Audits in Syslog.
- Vault unterstützt mehrere Arten von Audit-Ereignissen. Um die Syslog-Überwachung zu aktivieren, ändern Sie die Vault-Konfiguration in /etc/vault.d/vault.hcl der Datei.
audit { type = "syslog" options = { tag = "vault_audit" facility = "LOCAL0" // One of type of Audit type log } } - Nachdem Sie die Konfigurationsdatei geändert haben, wird empfohlen, Vault durch Ausführen des folgenden Befehls neu zu starten.
systemctl restart vault - Um zu überprüfen, ob der Neustart des Tresors erfolgreich abgeschlossen wurde, führen Sie den folgenden Befehl aus.
systemctl status vault
- Vault unterstützt mehrere Arten von Audit-Ereignissen. Um die Syslog-Überwachung zu aktivieren, ändern Sie die Vault-Konfiguration in /etc/vault.d/vault.hcl der Datei.
- Konfigurieren Sie Syslog so, dass Ereignisse an QRadar SIEM weitergeleitet werden.
- Standardmäßig verwendet Linux rsyslog, das für die Konfiguration der Weiterleitung von Ereignissen an den SIEM-Ereignissammler von QRadar erforderlich ist: Sie können die /etc/rsyslog.conf Datei ändern oder eine Datei im /etc/rsyslog.d/vault.conf Verzeichnis erstellen:
local0.* @@<QRADAR_IP>:514- Verwenden Sie @ für UDP oder @@ für TCP-Weiterleitung.
- Ersetzen<QRADAR_IP>mit Ihrer QRadar SIEM Event Collector IP.
- Local0.*ist der Name der Einrichtung, der in der /etc/vault.d/vault.hcl Datei definiert ist.
- Standardmäßig überwacht das SIEM-Syslog-Protokoll „ QRadar “ nur 514 Ports. Es wird nicht empfohlen, diesen Port zu ändern.
- Standardmäßig verwendet Linux rsyslog, das für die Konfiguration der Weiterleitung von Ereignissen an den SIEM-Ereignissammler von QRadar erforderlich ist: Sie können die /etc/rsyslog.conf Datei ändern oder eine Datei im /etc/rsyslog.d/vault.conf Verzeichnis erstellen:
- Starten Sie den rsyslog-Dienst neu, indem Sie den folgenden Befehl ausführen.
systemctl restart rsyslog