Configuración de un almacén de datos de HashiCorp para comunicarse con QRadar

Para configurar los registros de auditoría de HashiCorp Vault para que se envíen a IBM QRadar®, siga estos pasos.

Procedimiento

  1. Habilitar el registro de auditoría de Vault en Syslog
    1. Vault admite múltiples eventos de tipo auditoría. Para habilitar la auditoría de Syslog, modifique la configuración de Vault en /etc/vault.d/vault.hcl el archivo.
      audit { 
        type = "syslog" 
        options = { 
          tag = "vault_audit" 
          facility = "LOCAL0" // One of type of Audit type log 
        } 
      } 
      
    2. Después de cambiar el archivo de configuración, se recomienda reiniciar el almacén ejecutando el siguiente comando.
      systemctl restart vault 
    3. Para confirmar si el reinicio de Vault se ha completado correctamente, ejecute el siguiente comando.
      systemctl status vault
  2. Configure Syslog para reenviar eventos a un SIEM de QRadar.
    1. De forma predeterminada, Linux utiliza rsyslog, que es necesario para configurar el reenvío de eventos a QRadar Recopilador de eventos SIEM: Puede modificar el /etc/rsyslog.conf archivo o crear un archivo en el /etc/rsyslog.d/vault.conf directorio :
      local0.*    @@<QRADAR_IP>:514 
      • Utilice @ para el reenvío UDP o @@ para el reenvío TCP.
      • Sustituir<QRADAR_IP>con su IP del recopilador de eventos SIEM de QRadar.
      • Local0.*es el nombre de la instalación que se define en el /etc/vault.d/vault.hcl archivo.
      • De forma predeterminada, el protocolo Syslog de SIEM de QRadar solo escucha los puertos 514. No se recomienda modificar este puerto.
  3. Reinicie el servicio rsyslog ejecutando el siguiente comando.
    systemctl restart rsyslog