Kubernetes -Prüfung für die Kommunikation mit QRadar konfigurieren

Um alle Ereignisse der Kubernetes -Prüfung zu erfassen, müssen Sie IBM QRadar als syslog-Server angeben.

Vorbereitende Schritte

Auf Ihrem System muss ein Kubernetes -Cluster ausgeführt werden. Weitere Informationen finden Sie in der Kubernetes -Dokumentation unter Creating a single control-plane cluster with kubeadm (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/).

Erstellen Sie eine Kopie der Kubernetes -Prüfrichtliniendatei. Weitere Informationen finden Sie in der Dokumentation zu Kubernetes unter Audit Policy (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).

Wenn Sie den Container oder die Inhaltserweiterungen von Kubernetes verwenden, benötigen Sie die Prüfrichtliniendatei QRadar . Weitere Informationen zur Containerinhaltserweiterung enthält Container (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container). Weitere Informationen zur Kubernetes -Inhaltserweiterung finden Sie unter Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes).

Stellen Sie sicher, dass rsyslog auf Ihrem System installiert und aktiv ist. Weitere Informationen finden Sie in der rsyslog-Dokumentation (https://www.rsyslog.com).

Informationen zu dieser Task

Vorgehensweise

  1. Verwenden Sie SSH, um sich bei Ihrer Kubernetes -Prüfkonsole anzumelden.
  2. Definieren Sie in der Datei /etc/Kubernetes/maifests/kube-apiserver.yaml die Parameter audit-policy-file und audit-log-path .

apiVersion: v1kind: Podmetadata:  creationTimestamp: null  labels:    component: kube-apiserver    tier: control-plane  name: kube-apiserver  namespace: kube-systemspec:  containers:  - command:    - kube-apiserver    ...       - --audit-policy-file=/etc/kubernetes/audit-policy.yaml    - --audit-log-path=/var/log/apiserver/audit.log    ...

  1. Konfigurieren Sie die Datei rsyslog /etc/rsyslog.conf , um Ereignisse, die in der Datei audit.log protokolliert werden, an QRadarweiterzuleiten.
    #### MODULES ####…$ModLoad imfile# ### begin forwarding rule ###$InputFileName /var/log/apiserver/audit.log$InputFileSeverity notice$InputFileFacility local0$InputRunFileMonitorlocal0.* @@QRADAR_EVENT_COLLECTOR_IP:514
    
  2. Starten Sie rsyslog erneut, indem Sie den Befehl service rsyslog restarteingeben.