Configuración de la auditoría de Kubernetes para comunicarse con QRadar

Para recopilar todos los sucesos de la auditoría de Kubernetes , debe especificar IBM QRadar como servidor syslog.

Antes de empezar

Un clúster de Kubernetes debe estar en ejecución en el sistema. Para obtener más información, consulte la documentación de Kubernetes sobre Creación de un clúster de plano de control único con kubeadm (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/).

Cree una copia del archivo de política de auditoría de Kubernetes . Para obtener más información, consulte la documentación de Kubernetes sobre Política de auditoría (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).

Si está utilizando el contenedor o las extensiones de contenido de Kubernetes , necesita el archivo de política de auditoría QRadar . Para obtener más información sobre la extensión de contenido de contenedor, consulte Contenedor (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container). Para obtener más información sobre la extensión de contenido Kubernetes , consulte Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes).

Asegúrese de que rsyslog esté instalado y en ejecución en el sistema. Para obtener más información, consulte la documentación de rsyslog (https://www.rsyslog.com).

Acerca de esta tarea

Procedimiento

  1. Utilice SSH para iniciar la sesión en la consola de auditoría de Kubernetes .
  2. En el archivo /etc/Kubernetes/maifests/kube-apiserver.yaml , defina los parámetros audit-policy-file y audit-log-path .

apiVersion: v1kind: Podmetadata:  creationTimestamp: null  labels:    component: kube-apiserver    tier: control-plane  name: kube-apiserver  namespace: kube-systemspec:  containers:  - command:    - kube-apiserver    ...       - --audit-policy-file=/etc/kubernetes/audit-policy.yaml    - --audit-log-path=/var/log/apiserver/audit.log    ...

  1. Configure el archivo rsyslog /etc/rsyslog.conf para reenviar los sucesos registrados en el archivo audit.log a QRadar.
    #### MODULES ####…$ModLoad imfile# ### begin forwarding rule ###$InputFileName /var/log/apiserver/audit.log$InputFileSeverity notice$InputFileFacility local0$InputRunFileMonitorlocal0.* @@QRADAR_EVENT_COLLECTOR_IP:514
    
  2. Reinicie rsyslog escribiendo el mandato siguiente: service rsyslog restart.