HashiCorp Vault를 QRadar 과 통신하도록 구성하기
HashiCorp Vault 감사 로그를 IBM QRadar® 로 전송하도록 구성하려면 다음 단계를 따르십시오.
프로시저
- Vault 감사 로그 기록을 Syslog로 활성화
- Vault는 여러 감사 유형 이벤트를 지원합니다. Syslog 감사를 활성화하려면 파일에서 /etc/vault.d/vault.hcl Vault 구성을 수정하십시오.
audit { type = "syslog" options = { tag = "vault_audit" facility = "LOCAL0" // One of type of Audit type log } } - 구성 파일을 변경한 후에는 다음 명령어를 실행하여 vault를 재시작하는 것이 좋습니다.
systemctl restart vault - 볼트 재시작이 성공적으로 완료되었는지 확인하려면 다음 명령을 실행하십시오.
systemctl status vault
- Vault는 여러 감사 유형 이벤트를 지원합니다. Syslog 감사를 활성화하려면 파일에서 /etc/vault.d/vault.hcl Vault 구성을 수정하십시오.
- Syslog를 구성하여 이벤트를 QRadar SIEM으로 전달하도록 설정하십시오.
- 기본적으로 Linux 은 QRadar SIEM 이벤트 수집기로 이벤트 전달을 구성하는 데 필요한 rsyslog를 사용합니다: 해당 /etc/rsyslog.conf 파일을 수정하거나 /etc/rsyslog.d/vault.conf 디렉터리에 파일을 생성할 수 있습니다:
local0.* @@<QRADAR_IP>:514- UDP 포워딩에는 @를, TCP 포워딩에는 @@를 사용하십시오.
- 대체<QRADAR_IP>QRadar SIEM 이벤트 수집기 IP와 함께
- Local0.*해당 /etc/vault.d/vault.hcl 파일에서 정의된 시설명입니다.
- 기본적으로 QRadar SIEM Syslog 프로토콜은 514 포트만 수신합니다. 이 포트를 수정하는 것은 권장되지 않습니다.
- 기본적으로 Linux 은 QRadar SIEM 이벤트 수집기로 이벤트 전달을 구성하는 데 필요한 rsyslog를 사용합니다: 해당 /etc/rsyslog.conf 파일을 수정하거나 /etc/rsyslog.d/vault.conf 디렉터리에 파일을 생성할 수 있습니다:
- 다음 명령어를 실행하여 rsyslog 서비스를 재시작하십시오.
systemctl restart rsyslog