Configuration d' HashiCorp Vault pour communiquer avec QRadar
Pour configurer les journaux d'audit d' HashiCorp Vault afin qu'ils soient envoyés à IBM QRadar®, procédez comme suit.
Procédure
- Activer la journalisation des audits du coffre-fort dans Syslog
- Vault prend en charge plusieurs types d'événements d'audit. Pour activer l'audit Syslog, modifiez la configuration du coffre-fort dans /etc/vault.d/vault.hcl le fichier.
audit { type = "syslog" options = { tag = "vault_audit" facility = "LOCAL0" // One of type of Audit type log } } - Après avoir modifié le fichier de configuration, il est recommandé de redémarrer Vault en exécutant la commande suivante.
systemctl restart vault - Pour vérifier si le redémarrage du coffre-fort s'est déroulé correctement, exécutez la commande suivante.
systemctl status vault
- Vault prend en charge plusieurs types d'événements d'audit. Pour activer l'audit Syslog, modifiez la configuration du coffre-fort dans /etc/vault.d/vault.hcl le fichier.
- Configurer Syslog pour transférer les événements vers le SIEM d' QRadar
- Par défaut, Linux utilise rsyslog, qui est nécessaire pour configurer le transfert des événements vers QRadar Collecteur d'événements SIEM : Vous pouvez modifier le /etc/rsyslog.conf fichier ou créer un fichier dans le /etc/rsyslog.d/vault.conf répertoire :
local0.* @@<QRADAR_IP>:514- Utilisez @ pour le transfert UDP ou @@ pour le transfert TCP.
- Remplacer<QRADAR_IP>avec l'adresse IP de votre collecteur d'événements SIEM d' QRadar.
- Local0.*est le nom de l'installation défini dans le /etc/vault.d/vault.hcl fichier.
- Par défaut, le protocole Syslog SIEM d' QRadar n'écoute que les ports 514. Il n'est pas recommandé de modifier ce port.
- Par défaut, Linux utilise rsyslog, qui est nécessaire pour configurer le transfert des événements vers QRadar Collecteur d'événements SIEM : Vous pouvez modifier le /etc/rsyslog.conf fichier ou créer un fichier dans le /etc/rsyslog.d/vault.conf répertoire :
- Redémarrez le service rsyslog en exécutant la commande suivante.
systemctl restart rsyslog