Kubernetes -Prüfung für die Kommunikation mit QRadar konfigurieren
Um alle Ereignisse der Kubernetes -Prüfung zu erfassen, müssen Sie IBM QRadar als syslog-Server angeben.
Vorbereitende Schritte
Auf Ihrem System muss ein Kubernetes -Cluster ausgeführt werden. Weitere Informationen finden Sie in der Kubernetes -Dokumentation unter Creating a single control-plane cluster with kubeadm (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/).
Erstellen Sie eine Kopie der Kubernetes -Prüfrichtliniendatei. Weitere Informationen finden Sie in der Dokumentation zu Kubernetes unter Audit Policy (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).
Wenn Sie den Container oder die Inhaltserweiterungen von Kubernetes verwenden, benötigen Sie die Prüfrichtliniendatei QRadar . Weitere Informationen zur Containerinhaltserweiterung enthält Container (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container). Weitere Informationen zur Kubernetes -Inhaltserweiterung finden Sie unter Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes).
Stellen Sie sicher, dass rsyslog auf Ihrem System installiert und aktiv ist. Weitere Informationen finden Sie in der rsyslog-Dokumentation (https://www.rsyslog.com).
Informationen zu dieser Task
Vorgehensweise
apiVersion: v1kind: Podmetadata: creationTimestamp: null labels: component: kube-apiserver tier: control-plane name: kube-apiserver namespace: kube-systemspec: containers: - command: - kube-apiserver ... - --audit-policy-file=/etc/kubernetes/audit-policy.yaml - --audit-log-path=/var/log/apiserver/audit.log ...