Configurando a Auditoria Kubernetes para se comunicar com QRadar

Para coletar todos os eventos de Auditoria do Kubernetes , deve-se especificar IBM QRadar como o servidor syslog.

Antes de iniciar

Um cluster Kubernetes deve estar em execução em seu sistema. Para obter mais informações, consulte a documentação do Kubernetes sobre Criar um único cluster de plano de controle com kubeadm (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/).

Crie uma cópia do arquivo de política de auditoria do Kubernetes. Para obter mais informações, consulte a documentação do Kubernetes sobre Política de auditoria (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).

Se estiver usando o Contêiner ou as extensões de conteúdo do Kubernetes, você precisa do arquivo de política de auditoria do QRadar . Para obter mais informações sobre a extensão de conteúdo do contêiner, consulte Contêiner (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container). Para obter mais informações sobre a extensão de conteúdo do Kubernetes , consulte Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes).

Certifique-se de que o rsyslog esteja instalado e em execução em seu sistema. Para obter mais informações, consulte a documentação rsyslog (https://www.rsyslog.com).

Sobre esta tarefa

Procedimento

  1. Use SSH para efetuar login no console do seu Kubernetes Auditing.
  2. No arquivo /etc/Kubernetes/maifests/kube-apiserver.yaml , defina os parâmetros audit-policy-file e audit-log-path .

apiVersion: v1kind: Podmetadata:  creationTimestamp: null  labels:    component: kube-apiserver    tier: control-plane  name: kube-apiserver  namespace: kube-systemspec:  containers:  - command:    - kube-apiserver    ...       - --audit-policy-file=/etc/kubernetes/audit-policy.yaml    - --audit-log-path=/var/log/apiserver/audit.log    ...

  1. Configure o arquivo rsyslog /etc/rsyslog.conf para encaminhar eventos que são registrados no arquivo audit.log para QRadar.
    #### MODULES ####…$ModLoad imfile# ### begin forwarding rule ###$InputFileName /var/log/apiserver/audit.log$InputFileSeverity notice$InputFileFacility local0$InputRunFileMonitorlocal0.* @@QRADAR_EVENT_COLLECTOR_IP:514
    
  2. Reiniciar rsyslog digitando o seguinte comando: service rsyslog restart.