HashiCorp -Tresor für die Kommunikation mit QRadar konfigurieren

Um die Audit-Protokolle von HashiCorp Vault so zu konfigurieren, dass sie an IBM QRadar® gesendet werden, führen Sie die folgenden Schritte aus.

Vorgehensweise

  1. Aktivieren Sie die Protokollierung von Tresor-Audits in Syslog.
    1. Vault unterstützt mehrere Arten von Audit-Ereignissen. Um die Syslog-Überwachung zu aktivieren, ändern Sie die Vault-Konfiguration in /etc/vault.d/vault.hcl der Datei.
      audit { 
        type = "syslog" 
        options = { 
          tag = "vault_audit" 
          facility = "LOCAL0" // One of type of Audit type log 
        } 
      } 
      
    2. Nachdem Sie die Konfigurationsdatei geändert haben, wird empfohlen, Vault durch Ausführen des folgenden Befehls neu zu starten.
      systemctl restart vault 
    3. Um zu überprüfen, ob der Neustart des Tresors erfolgreich abgeschlossen wurde, führen Sie den folgenden Befehl aus.
      systemctl status vault
  2. Konfigurieren Sie Syslog so, dass Ereignisse an QRadar SIEM weitergeleitet werden.
    1. Standardmäßig verwendet Linux rsyslog, das für die Konfiguration der Weiterleitung von Ereignissen an den SIEM-Ereignissammler von QRadar erforderlich ist: Sie können die /etc/rsyslog.conf Datei ändern oder eine Datei im /etc/rsyslog.d/vault.conf Verzeichnis erstellen:
      local0.*    @@<QRADAR_IP>:514 
      • Verwenden Sie @ für UDP oder @@ für TCP-Weiterleitung.
      • Ersetzen<QRADAR_IP>mit Ihrer QRadar SIEM Event Collector IP.
      • Local0.*ist der Name der Einrichtung, der in der /etc/vault.d/vault.hcl Datei definiert ist.
      • Standardmäßig überwacht das SIEM-Syslog-Protokoll „ QRadar “ nur 514 Ports. Es wird nicht empfohlen, diesen Port zu ändern.
  3. Starten Sie den rsyslog-Dienst neu, indem Sie den folgenden Befehl ausführen.
    systemctl restart rsyslog