Kubernetes -Prüfung
Das IBM QRadar DSM für Kubernetes erfasst Prüfereignisse von einem Kubernetes -Masterknoten Kube-apiserver.
Führen Sie die folgenden Schritte aus, um Kubernetes in QRadarzu integrieren:
- Wenn automatische Updates nicht aktiviert sind, können RPMs von der IBM® Support-Website (http://www.ibm.com/support) heruntergeladen werden. Laden Sie die neueste Version der folgenden RPMs herunter und installieren Sie sie auf Ihrem QRadar
Console:
- Allgemeines DSM-RPM
- Kubernetes Prüfung von DSM RPM
- Konfigurieren Sie Ihren Kubernetes -Masterknoten Kube-apiserver, um Ereignisse an QRadarzu senden.
- Erstellen Sie eine Kopie der Prüfrichtliniendatei. Weitere Informationen finden Sie in der Dokumentation zu Kubernetes unter Audit Policy (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).
- Konfigurieren Sie rsyslog auf Ihrem Kubernetes -Master-Hosting-System Linux® . Weitere Informationen zum Konfigurieren von rsyslog finden Sie unter rsyslog auf einem Protokollierungsserver konfigurieren (https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/7/html/system_administrators_guide/ch-viewing_and_managing_log_files#s1-configuring_rsyslog_on_a_logging_server).
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Kubernetes -Protokollquelle für die Prüfung in der QRadar Consolehinzu.
Hinweis: Die Ereignisnutzdaten für die Kubernetes -Prüfung können über 32.000 Byte umfassen. Die Standardlänge der QRadar -Syslog-Nutzdaten beträgt 4.096 Byte. Sie können die Größe der QRadar -Syslog-Nutzdaten auf 32.000 Byte erhöhen. Weitere Informationen zur Erhöhung der QRadar maximalen Nutzdatengröße finden Sie unter QRadar®: TCP Syslog Maximum Payload Message Length for QRadar Appliances (https://www.ibm.com/support/pages/qradar-tcp-syslog-maximum-payload-message-length-qradar-appliances).
Wenn Kubernetes -Prüfereignisse größer als 32.000 Byte sind, werden die Ereignisse von QRadarabgeschnitten. Um zu verhindern, dass Ereignisse abgeschnitten werden, optimieren Sie Ihre Kubernetes -Prüfrichtlinie, damit weniger Daten zurückgegeben werden.