Configuration d' HashiCorp Vault pour communiquer avec QRadar

Pour configurer les journaux d'audit d' HashiCorp Vault afin qu'ils soient envoyés à IBM QRadar®, procédez comme suit.

Procédure

  1. Activer la journalisation des audits du coffre-fort dans Syslog
    1. Vault prend en charge plusieurs types d'événements d'audit. Pour activer l'audit Syslog, modifiez la configuration du coffre-fort dans /etc/vault.d/vault.hcl le fichier.
      audit { 
        type = "syslog" 
        options = { 
          tag = "vault_audit" 
          facility = "LOCAL0" // One of type of Audit type log 
        } 
      } 
      
    2. Après avoir modifié le fichier de configuration, il est recommandé de redémarrer Vault en exécutant la commande suivante.
      systemctl restart vault 
    3. Pour vérifier si le redémarrage du coffre-fort s'est déroulé correctement, exécutez la commande suivante.
      systemctl status vault
  2. Configurer Syslog pour transférer les événements vers le SIEM d' QRadar
    1. Par défaut, Linux utilise rsyslog, qui est nécessaire pour configurer le transfert des événements vers QRadar Collecteur d'événements SIEM : Vous pouvez modifier le /etc/rsyslog.conf fichier ou créer un fichier dans le /etc/rsyslog.d/vault.conf répertoire :
      local0.*    @@<QRADAR_IP>:514 
      • Utilisez @ pour le transfert UDP ou @@ pour le transfert TCP.
      • Remplacer<QRADAR_IP>avec l'adresse IP de votre collecteur d'événements SIEM d' QRadar.
      • Local0.*est le nom de l'installation défini dans le /etc/vault.d/vault.hcl fichier.
      • Par défaut, le protocole Syslog SIEM d' QRadar n'écoute que les ports 514. Il n'est pas recommandé de modifier ce port.
  3. Redémarrez le service rsyslog en exécutant la commande suivante.
    systemctl restart rsyslog