Configurando a Auditoria Kubernetes para se comunicar com QRadar
Para coletar todos os eventos de Auditoria do Kubernetes , deve-se especificar IBM QRadar como o servidor syslog.
Antes de iniciar
Um cluster Kubernetes deve estar em execução em seu sistema. Para obter mais informações, consulte a documentação do Kubernetes sobre Criar um único cluster de plano de controle com kubeadm (https://kubernetes.io/docs/setup/production-environment/tools/kubeadm/create-cluster-kubeadm/).
Crie uma cópia do arquivo de política de auditoria do Kubernetes. Para obter mais informações, consulte a documentação do Kubernetes sobre Política de auditoria (https://kubernetes.io/docs/tasks/debug-application-cluster/audit/#audit-policy).
Se estiver usando o Contêiner ou as extensões de conteúdo do Kubernetes, você precisa do arquivo de política de auditoria do QRadar . Para obter mais informações sobre a extensão de conteúdo do contêiner, consulte Contêiner (https://www.ibm.com/docs/en/qradar-common?topic=extensions-container). Para obter mais informações sobre a extensão de conteúdo do Kubernetes , consulte Kubernetes (https://www.ibm.com/docs/en/qradar-common?topic=extensions-kubernetes).
Certifique-se de que o rsyslog esteja instalado e em execução em seu sistema. Para obter mais informações, consulte a documentação rsyslog (https://www.rsyslog.com).
Sobre esta tarefa
Procedimento
apiVersion: v1kind: Podmetadata: creationTimestamp: null labels: component: kube-apiserver tier: control-plane name: kube-apiserver namespace: kube-systemspec: containers: - command: - kube-apiserver ... - --audit-policy-file=/etc/kubernetes/audit-policy.yaml - --audit-log-path=/var/log/apiserver/audit.log ...