Configuration de Kubernetes Auditing pour communiquer avec QRadar

Pour collecter tous les événements à partir de Kubernetes Auditing, vous devez spécifier IBM QRadar comme serveur syslog.

Avant de commencer

Un cluster Kubernetes doit être en cours d'exécution sur votre système. Pour plus d'informations, consultez la documentation de Kubernetes relative à la Création d'un cluster de plan de contrôle unique avec kubeadm (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/).

Créez une copie du fichier de règles d'audit de Kubernetes. Pour plus d'informations, consultez la documentation de Kubernetes relative aux Règles d'audit (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).

Si vous utilisez les extensions de contenu Container ou Kubernetes, vous avez besoin du fichier de règles d'audit QRadar. Pour plus d'informations sur l'extension de contenu de conteneur, voir Container (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container). Pour plus d'informations sur l'extension de contenu Kubernetes , voir Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes).

Vérifiez que rsyslog est installé et en cours d'exécution sur votre système. Pour plus d'informations, voir la documentation de rsyslog (https://www.rsyslog.com).

A propos de cette tâche

Procédure

  1. Utilisez SSH pour vous connecter à votre console Kubernetes Auditing.
  2. Dans le fichier /etc/Kubernetes/maifests/kube-apiserver.yaml , définissez les paramètres audit-policy-file et audit-log-path .

apiVersion: v1kind: Podmetadata:  creationTimestamp: null  labels:    component: kube-apiserver    tier: control-plane  name: kube-apiserver  namespace: kube-systemspec:  containers:  - command:    - kube-apiserver    ...       - --audit-policy-file=/etc/kubernetes/audit-policy.yaml    - --audit-log-path=/var/log/apiserver/audit.log    ...

  1. Configurez le fichier rsyslog /etc/rsyslog.conf pour transmettre les événements qui sont consignés dans le fichier audit.log à QRadar.
    #### MODULES ####…$ModLoad imfile# ### begin forwarding rule ###$InputFileName /var/log/apiserver/audit.log$InputFileSeverity notice$InputFileFacility local0$InputRunFileMonitorlocal0.* @@QRADAR_EVENT_COLLECTOR_IP:514
    
  2. Redémarrez rsyslog en entrant la commande suivante: service rsyslog restart.