Sie können Cloudera Navigator -Einheit so konfigurieren, dass Syslog-Ereignisse im JSON-Format an IBM
QRadargesendet werden.
Vorbereitende Schritte
Stellen Sie sicher, dass Cloudera Navigator auf Port 514 auf dem QRadar -System zugreifen kann.
Informationen zu dieser Task
Wenn Sie Cloudera Navigatorinstallieren, werden alle Prüfprotokolle automatisch erfasst. Sie müssen jedoch Cloudera Navigator so konfigurieren, dass Prüfprotokolle über syslog an QRadar gesendet werden.
Vorgehensweise
- Führen Sie eine der folgenden Tasks aus:
- Klicken Sie auf .
- Auf der Registerkarte Status der Startseite : Klicken Sie auf den Link Cloudera Management Service in der Tabelle Cloudera Management Service .
- Klicken Sie auf die Registerkarte Konfiguration .
- Suchen Sie nach Navigator Audit Server Logging Advanced
Configuration Snippet.
- Geben Sie je nach Formattyp einen der folgenden Werte im Feld Wert ein:
- log4j.logger.auditStream = TRACE,SYSLOG
- log4j.appender.SYSLOG =
org.apache.log4j.net.SyslogAppender
- log4j.appender.SYSLOG.SyslogHost = <QRadar
Hostname>
- log4j.appender.SYSLOG.Facility = Local2
- log4j.appender.SYSLOG.FacilityPrinting =
true
- log4j.additivity.auditStream = false
- Klicken Sie auf Änderungen speichern.