Configurando um cofre do HashiCorp para se comunicar com um cofre do QRadar

Para configurar os logs de auditoria do HashiCorp Vault para serem enviados para IBM QRadar®, siga estas etapas.

Procedimento

  1. Habilitar o registro de auditoria do cofre no Syslog
    1. O Vault suporta vários tipos de eventos de auditoria. Para habilitar a auditoria Syslog, modifique a configuração do Vault no /etc/vault.d/vault.hcl arquivo.
      audit { 
        type = "syslog" 
        options = { 
          tag = "vault_audit" 
          facility = "LOCAL0" // One of type of Audit type log 
        } 
      } 
      
    2. Após alterar o arquivo de configuração, recomenda-se reiniciar o vault executando o seguinte comando.
      systemctl restart vault 
    3. Para confirmar se a reinicialização do cofre foi concluída com sucesso, execute o seguinte comando.
      systemctl status vault
  2. Configure o Syslog para encaminhar eventos para um SIEM d QRadar.
    1. Por padrão, o Linux usa o rsyslog, necessário para configurar o encaminhamento de eventos para um coletor de eventos SIEM d QRadar : Você pode modificar o /etc/rsyslog.conf arquivo ou criar um arquivo no /etc/rsyslog.d/vault.conf diretório:
      local0.*    @@<QRADAR_IP>:514 
      • Use @ para encaminhamento UDP ou @@ para encaminhamento TCP.
      • Substituir<QRADAR_IP>com o seu IP do coletor de eventos SIEM QRadar.
      • Local0.*é o nome da instalação definido no arquivo /etc/vault.d/vault.hcl .
      • Por padrão, o protocolo SIEM Syslog do QRadar escuta apenas as portas 514. Não é recomendável modificar esta porta.
  3. Reinicie o serviço rsyslog executando o seguinte comando.
    systemctl restart rsyslog