HashiCorp Vault를 QRadar 과 통신하도록 구성하기

HashiCorp Vault 감사 로그를 IBM QRadar® 로 전송하도록 구성하려면 다음 단계를 따르십시오.

프로시저

  1. Vault 감사 로그 기록을 Syslog로 활성화
    1. Vault는 여러 감사 유형 이벤트를 지원합니다. Syslog 감사를 활성화하려면 파일에서 /etc/vault.d/vault.hcl Vault 구성을 수정하십시오.
      audit { 
        type = "syslog" 
        options = { 
          tag = "vault_audit" 
          facility = "LOCAL0" // One of type of Audit type log 
        } 
      } 
      
    2. 구성 파일을 변경한 후에는 다음 명령어를 실행하여 vault를 재시작하는 것이 좋습니다.
      systemctl restart vault 
    3. 볼트 재시작이 성공적으로 완료되었는지 확인하려면 다음 명령을 실행하십시오.
      systemctl status vault
  2. Syslog를 구성하여 이벤트를 QRadar SIEM으로 전달하도록 설정하십시오.
    1. 기본적으로 Linux 은 QRadar SIEM 이벤트 수집기로 이벤트 전달을 구성하는 데 필요한 rsyslog를 사용합니다: 해당 /etc/rsyslog.conf 파일을 수정하거나 /etc/rsyslog.d/vault.conf 디렉터리에 파일을 생성할 수 있습니다:
      local0.*    @@<QRADAR_IP>:514 
      • UDP 포워딩에는 @를, TCP 포워딩에는 @@를 사용하십시오.
      • 대체<QRADAR_IP>QRadar SIEM 이벤트 수집기 IP와 함께
      • Local0.*해당 /etc/vault.d/vault.hcl 파일에서 정의된 시설명입니다.
      • 기본적으로 QRadar SIEM Syslog 프로토콜은 514 포트만 수신합니다. 이 포트를 수정하는 것은 권장되지 않습니다.
  3. 다음 명령어를 실행하여 rsyslog 서비스를 재시작하십시오.
    systemctl restart rsyslog