QRadar 와 통신하도록 Kubernetes 감사 구성
Kubernetes 감사에서 모든 이벤트를 수집하려면 IBM QRadar 를 syslog 서버로 지정해야 합니다.
시작하기 전에
Kubernetes 클러스터가 시스템에서 실행 중이어야 합니다. 자세한 정보는 kubeadm을 사용하여 단일 제어 플레인 클러스터 작성 (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/) 에 대한 Kubernetes 문서를 참조하십시오.
Kubernetes 감사 정책 파일의 사본을 작성하십시오. 자세한 정보는 감사 정책 (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy) 에 대한 Kubernetes 문서를 참조하십시오.
컨테이너 또는 Kubernetes 컨텐츠 확장을 사용하는 경우 QRadar 감사 정책 파일이 필요합니다. 컨테이너 컨텐츠 확장에 대한 자세한 정보는 컨테이너 (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container) 를 참조하십시오. Kubernetes 컨텐츠 확장에 대한 자세한 정보는 Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes) 를 참조하십시오.
시스템에 rsyslog가 설치되어 실행 중인지 확인하십시오. 자세한 정보는 rsyslog 문서 (https://www.rsyslog.com) 를 참조하십시오.
이 태스크에 대한 정보
프로시저
apiVersion: v1kind: Podmetadata: creationTimestamp: null labels: component: kube-apiserver tier: control-plane name: kube-apiserver namespace: kube-systemspec: containers: - command: - kube-apiserver ... - --audit-policy-file=/etc/kubernetes/audit-policy.yaml - --audit-log-path=/var/log/apiserver/audit.log ...