Configuration de Kubernetes Auditing pour communiquer avec QRadar
Pour collecter tous les événements à partir de Kubernetes Auditing, vous devez spécifier IBM QRadar comme serveur syslog.
Avant de commencer
Un cluster Kubernetes doit être en cours d'exécution sur votre système. Pour plus d'informations, consultez la documentation de Kubernetes relative à la Création d'un cluster de plan de contrôle unique avec kubeadm (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/).
Créez une copie du fichier de règles d'audit de Kubernetes. Pour plus d'informations, consultez la documentation de Kubernetes relative aux Règles d'audit (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).
Si vous utilisez les extensions de contenu Container ou Kubernetes, vous avez besoin du fichier de règles d'audit QRadar. Pour plus d'informations sur l'extension de contenu de conteneur, voir Container (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container). Pour plus d'informations sur l'extension de contenu Kubernetes , voir Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes).
Vérifiez que rsyslog est installé et en cours d'exécution sur votre système. Pour plus d'informations, voir la documentation de rsyslog (https://www.rsyslog.com).
A propos de cette tâche
Procédure
apiVersion: v1kind: Podmetadata: creationTimestamp: null labels: component: kube-apiserver tier: control-plane name: kube-apiserver namespace: kube-systemspec: containers: - command: - kube-apiserver ... - --audit-policy-file=/etc/kubernetes/audit-policy.yaml - --audit-log-path=/var/log/apiserver/audit.log ...