Auditoria do Kubernetes
O IBM QRadar DSM for Kubernetes coleta eventos de auditoria de um nó principal do Kubernetes Kube-apiserver.
Para integrar o Kubernetes com o QRadar, conclua as seguintes etapas:
- Se as atualizações automáticas não estiverem ativadas, os RPMs estarão disponíveis para download no site de suporte da IBM® (http://www.ibm.com/support). Faça o download e instale a versão mais recente dos RPMs a seguir em seu QRadar
Console:
- RPM do DSM Common
- RPM do DSM do Kubernetes Auditing
- Configure seu nó principal do Kubernetes do Kube-apiserver para enviar eventos para o QRadar
- Crie uma cópia do arquivo de política de auditoria. Para obter mais informações, consulte a documentação do Kubernetes sobre Política de auditoria (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).
- Configure o rsyslog em seu Kubernetes master hospedado sistema Linux® . Para obter mais informações sobre a configuração do rsyslog, veja Configurando o rsyslog em um servidor de registro de logs (https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/7/html/system_administrators_guide/ch-viewing_and_managing_log_files#s1-configuring_rsyslog_on_a_logging_server).
- Se o QRadar não detectar automaticamente a fonte de log, inclua uma origem de log do Kubernetes Auditing no QRadar Console.
Nota: A carga útil do evento de auditoria Kubernetes pode ser superior a 32.000 bytes. O comprimento da carga útil do syslog QRadar padrão é de 4.096 bytes É possível aumentar o tamanho da carga útil do syslog do QRadar para 32.000 bytes Para obter mais informações sobre o aumento do QRadar tamanho máximo da carga útil, consulte QRadar®: TCP Syslog Maximum Payload Message Length for QRadar Appliances (https://www.ibm.com/support/pages/qradar-tcp-syslog-maximum-payload-message-length-qradar-appliances).
Se os eventos de auditoria de Kubernetes forem maiores que 32.000 bytes, os eventos serão truncados por QRadar. Para impedir os eventos de serem truncados, ajuste a política de auditoria do Kubernetes para retornar menos dados.