Configurando um cofre do HashiCorp para se comunicar com um cofre do QRadar
Para configurar os logs de auditoria do HashiCorp Vault para serem enviados para IBM QRadar®, siga estas etapas.
Procedimento
- Habilitar o registro de auditoria do cofre no Syslog
- O Vault suporta vários tipos de eventos de auditoria. Para habilitar a auditoria Syslog, modifique a configuração do Vault no /etc/vault.d/vault.hcl arquivo.
audit { type = "syslog" options = { tag = "vault_audit" facility = "LOCAL0" // One of type of Audit type log } } - Após alterar o arquivo de configuração, recomenda-se reiniciar o vault executando o seguinte comando.
systemctl restart vault - Para confirmar se a reinicialização do cofre foi concluída com sucesso, execute o seguinte comando.
systemctl status vault
- O Vault suporta vários tipos de eventos de auditoria. Para habilitar a auditoria Syslog, modifique a configuração do Vault no /etc/vault.d/vault.hcl arquivo.
- Configure o Syslog para encaminhar eventos para um SIEM d QRadar.
- Por padrão, o Linux usa o rsyslog, necessário para configurar o encaminhamento de eventos para um coletor de eventos SIEM d QRadar : Você pode modificar o /etc/rsyslog.conf arquivo ou criar um arquivo no /etc/rsyslog.d/vault.conf diretório:
local0.* @@<QRADAR_IP>:514- Use @ para encaminhamento UDP ou @@ para encaminhamento TCP.
- Substituir<QRADAR_IP>com o seu IP do coletor de eventos SIEM QRadar.
- Local0.*é o nome da instalação definido no arquivo /etc/vault.d/vault.hcl .
- Por padrão, o protocolo SIEM Syslog do QRadar escuta apenas as portas 514. Não é recomendável modificar esta porta.
- Por padrão, o Linux usa o rsyslog, necessário para configurar o encaminhamento de eventos para um coletor de eventos SIEM d QRadar : Você pode modificar o /etc/rsyslog.conf arquivo ou criar um arquivo no /etc/rsyslog.d/vault.conf diretório:
- Reinicie o serviço rsyslog executando o seguinte comando.
systemctl restart rsyslog