Configuración de un almacén de datos de HashiCorp para comunicarse con QRadar
Para configurar los registros de auditoría de HashiCorp Vault para que se envíen a IBM QRadar®, siga estos pasos.
Procedimiento
- Habilitar el registro de auditoría de Vault en Syslog
- Vault admite múltiples eventos de tipo auditoría. Para habilitar la auditoría de Syslog, modifique la configuración de Vault en /etc/vault.d/vault.hcl el archivo.
audit { type = "syslog" options = { tag = "vault_audit" facility = "LOCAL0" // One of type of Audit type log } } - Después de cambiar el archivo de configuración, se recomienda reiniciar el almacén ejecutando el siguiente comando.
systemctl restart vault - Para confirmar si el reinicio de Vault se ha completado correctamente, ejecute el siguiente comando.
systemctl status vault
- Vault admite múltiples eventos de tipo auditoría. Para habilitar la auditoría de Syslog, modifique la configuración de Vault en /etc/vault.d/vault.hcl el archivo.
- Configure Syslog para reenviar eventos a un SIEM de QRadar.
- De forma predeterminada, Linux utiliza rsyslog, que es necesario para configurar el reenvío de eventos a QRadar Recopilador de eventos SIEM: Puede modificar el /etc/rsyslog.conf archivo o crear un archivo en el /etc/rsyslog.d/vault.conf directorio :
local0.* @@<QRADAR_IP>:514- Utilice @ para el reenvío UDP o @@ para el reenvío TCP.
- Sustituir<QRADAR_IP>con su IP del recopilador de eventos SIEM de QRadar.
- Local0.*es el nombre de la instalación que se define en el /etc/vault.d/vault.hcl archivo.
- De forma predeterminada, el protocolo Syslog de SIEM de QRadar solo escucha los puertos 514. No se recomienda modificar este puerto.
- De forma predeterminada, Linux utiliza rsyslog, que es necesario para configurar el reenvío de eventos a QRadar Recopilador de eventos SIEM: Puede modificar el /etc/rsyslog.conf archivo o crear un archivo en el /etc/rsyslog.d/vault.conf directorio :
- Reinicie el servicio rsyslog ejecutando el siguiente comando.
systemctl restart rsyslog