Auditoría de Kubernetes
El IBM QRadar DSM para Kubernetes recopila sucesos de auditoría de un nodo maestro de Kubernetes Kube-apiserver.
Para integrar Kubernetes con QRadar, realice los pasos siguientes:
- Si las actualizaciones automáticas no están activadas, los RPM están disponibles para su descarga desde el IBM® (http://www.ibm.com/support). Descargue e instale la versión más reciente de los siguientes RPM en QRadar
Console:
- RPM común de DSM
- Kubernetes Auditoría de DSM RPM
- Configure el nodo maestro de Kubernetes Kube-apiserver para enviar sucesos a QRadar.
- Cree una copia del archivo de política de auditoría. Para obtener más información, consulte la documentación de Kubernetes sobre Política de auditoría (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).
- Configure rsyslog en el sistema Linux® alojado por el maestro de Kubernetes . Para obtener más información sobre cómo configurar rsyslog, consulte Configuración de rsyslog en un servidor de registro (https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/7/html/system_administrators_guide/ch-viewing_and_managing_log_files#s1-configuring_rsyslog_on_a_logging_server).
- Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de auditoría de Kubernetes en QRadar Console.
Nota: La carga útil de sucesos de auditoría de Kubernetes puede tener más de 32.000 bytes. La longitud de carga útil de syslog de QRadar predeterminada es de 4.096 bytes. Puede aumentar el tamaño de carga útil de syslog de QRadar a 32.000 bytes. Para obtener más información sobre cómo aumentar el QRadar tamaño máximo de la carga útil, consulte QRadar®: Longitud máxima del mensaje de carga útil de TCP Syslog para dispositivos QRadar (https://www.ibm.com/support/pages/qradar-tcp-syslog-maximum-payload-message-length-qradar-appliances).
Si los sucesos de auditoría de Kubernetes superan los 32.000 bytes, QRadartrunca los sucesos. Para evitar que los sucesos se trunquen, ajuste la política de auditoría de Kubernetes para que devuelva menos datos.