Kubernetes 감사
IBM QRadar DSM for Kubernetes 는 Kubernetes 마스터 노드 Kube-apiserver에서 감사 이벤트를 수집합니다.
Kubernetes 를 QRadar와 통합하려면 다음 단계를 완료하십시오.
- 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트(http://www.ibm.com/support)에서 RPM을 다운로드할 수 있습니다. QRadar
Console에 다음 RPM의 최신 버전을 다운로드하여 설치하십시오.
- DSM Common RPM
- Kubernetes DSM RPM 감사
- QRadar에 이벤트를 전송하도록 Kubernetes 마스터 노드 Kube-apiserver를 구성하십시오.
- 감사 정책 파일의 사본을 작성하십시오. 자세한 정보는 감사 정책 (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy) 에 대한 Kubernetes 문서를 참조하십시오.
- Kubernetes 마스터 호스트 Linux® 시스템에서 rsyslog를 구성하십시오. rsyslog 구성에 대한 자세한 정보는 로깅 서버에서 rsyslog 구성 (https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/7/html/system_administrators_guide/ch-viewing_and_managing_log_files#s1-configuring_rsyslog_on_a_logging_server) 을 참조하십시오.
- QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 QRadar Console에서 Kubernetes 감사 로그 소스를 추가하십시오.
참고: Kubernetes 감사 이벤트 페이로드는 32 ,000바이트를 초과할 수 있습니다. 기본 QRadar syslog 페이로드 길이는 4,096바이트입니다. QRadar syslog 페이로드 크기를 32 ,000 바이트로 늘릴 수 있습니다. QRadar 최대 페이로드 크기를 늘리는 방법에 대한 자세한 내용은 QRadar®: QRadar 어플라이언스의 TCP Syslog 최대 페이로드 메시지 길이를 참조하세요(https://www.ibm.com/support/pages/qradar-tcp-syslog-maximum-payload-message-length-qradar-appliances).
Kubernetes 감사 이벤트가 32 ,000 바이트보다 큰 경우 이벤트는 QRadar에 의해 잘립니다. 이벤트가 잘리지 않도록 하려면 더 적은 데이터를 리턴하도록 Kubernetes 감사 정책을 튜닝하십시오.