Configuración de la auditoría de Kubernetes para comunicarse con QRadar
Para recopilar todos los sucesos de la auditoría de Kubernetes , debe especificar IBM QRadar como servidor syslog.
Antes de empezar
Un clúster de Kubernetes debe estar en ejecución en el sistema. Para obtener más información, consulte la documentación de Kubernetes sobre Creación de un clúster de plano de control único con kubeadm (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/).
Cree una copia del archivo de política de auditoría de Kubernetes . Para obtener más información, consulte la documentación de Kubernetes sobre Política de auditoría (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).
Si está utilizando el contenedor o las extensiones de contenido de Kubernetes , necesita el archivo de política de auditoría QRadar . Para obtener más información sobre la extensión de contenido de contenedor, consulte Contenedor (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container). Para obtener más información sobre la extensión de contenido Kubernetes , consulte Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes).
Asegúrese de que rsyslog esté instalado y en ejecución en el sistema. Para obtener más información, consulte la documentación de rsyslog (https://www.rsyslog.com).
Acerca de esta tarea
Procedimiento
apiVersion: v1kind: Podmetadata: creationTimestamp: null labels: component: kube-apiserver tier: control-plane name: kube-apiserver namespace: kube-systemspec: containers: - command: - kube-apiserver ... - --audit-policy-file=/etc/kubernetes/audit-policy.yaml - --audit-log-path=/var/log/apiserver/audit.log ...