Cloudera Navigator für die Kommunikation mit QRadar konfigurieren

Sie können Cloudera Navigator -Einheit so konfigurieren, dass Syslog-Ereignisse im JSON-Format an IBM QRadargesendet werden.

Vorbereitende Schritte

Stellen Sie sicher, dass Cloudera Navigator auf Port 514 auf dem QRadar -System zugreifen kann.

Informationen zu dieser Task

Wenn Sie Cloudera Navigatorinstallieren, werden alle Prüfprotokolle automatisch erfasst. Sie müssen jedoch Cloudera Navigator so konfigurieren, dass Prüfprotokolle über syslog an QRadar gesendet werden.

Vorgehensweise

  1. Führen Sie eine der folgenden Tasks aus:
    • Klicken Sie auf Cluster > Cloudera -Management-Service > Cloudera -Management-Service.
    • Auf der Registerkarte Status der Startseite : Klicken Sie auf den Link Cloudera Management Service in der Tabelle Cloudera Management Service .
  2. Klicken Sie auf die Registerkarte Konfiguration .
  3. Suchen Sie nach Navigator Audit Server Logging Advanced Configuration Snippet.
  4. Geben Sie je nach Formattyp einen der folgenden Werte im Feld Wert ein:
    • log4j.logger.auditStream = TRACE,SYSLOG
    • log4j.appender.SYSLOG = org.apache.log4j.net.SyslogAppender
    • log4j.appender.SYSLOG.SyslogHost = <QRadar Hostname>
    • log4j.appender.SYSLOG.Facility = Local2
    • log4j.appender.SYSLOG.FacilityPrinting = true
    • log4j.additivity.auditStream = false
  5. Klicken Sie auf Änderungen speichern.