QRadar 와 통신하도록 Kubernetes 감사 구성

Kubernetes 감사에서 모든 이벤트를 수집하려면 IBM QRadar 를 syslog 서버로 지정해야 합니다.

시작하기 전에

Kubernetes 클러스터가 시스템에서 실행 중이어야 합니다. 자세한 정보는 kubeadm을 사용하여 단일 제어 플레인 클러스터 작성 (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/) 에 대한 Kubernetes 문서를 참조하십시오.

Kubernetes 감사 정책 파일의 사본을 작성하십시오. 자세한 정보는 감사 정책 (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy) 에 대한 Kubernetes 문서를 참조하십시오.

컨테이너 또는 Kubernetes 컨텐츠 확장을 사용하는 경우 QRadar 감사 정책 파일이 필요합니다. 컨테이너 컨텐츠 확장에 대한 자세한 정보는 컨테이너 (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container) 를 참조하십시오. Kubernetes 컨텐츠 확장에 대한 자세한 정보는 Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes) 를 참조하십시오.

시스템에 rsyslog가 설치되어 실행 중인지 확인하십시오. 자세한 정보는 rsyslog 문서 (https://www.rsyslog.com) 를 참조하십시오.

이 태스크에 대한 정보

프로시저

  1. SSH를 사용하여 Kubernetes 감사 콘솔에 로그인하십시오.
  2. /etc/Kubernetes/maifests/kube-apiserver.yaml 파일에서 audit-policy-fileaudit-log-path 매개변수를 정의하십시오.

apiVersion: v1kind: Podmetadata:  creationTimestamp: null  labels:    component: kube-apiserver    tier: control-plane  name: kube-apiserver  namespace: kube-systemspec:  containers:  - command:    - kube-apiserver    ...       - --audit-policy-file=/etc/kubernetes/audit-policy.yaml    - --audit-log-path=/var/log/apiserver/audit.log    ...

  1. audit.log 파일에 로그된 이벤트를 QRadar에 전달하도록 rsyslog /etc/rsyslog.conf 파일을 구성하십시오.
    #### MODULES ####…$ModLoad imfile# ### begin forwarding rule ###$InputFileName /var/log/apiserver/audit.log$InputFileSeverity notice$InputFileFacility local0$InputRunFileMonitorlocal0.* @@QRADAR_EVENT_COLLECTOR_IP:514
    
  2. service rsyslog restart명령을 입력하여 rsyslog를 다시 시작하십시오.