Configuración de Cloudera Navigator para comunicarse con QRadar

Puede configurar el dispositivo Cloudera Navigator para enviar sucesos de syslog en formato JSON a IBM QRadar.

Antes de empezar

Asegúrese de que Cloudera Navigator puede acceder al puerto 514 en el sistema QRadar .

Acerca de esta tarea

Cuando instala Cloudera Navigator, todos los registros de auditoría se recopilan automáticamente. Sin embargo, debe configurar Cloudera Navigator para enviar registros de auditoría a QRadar utilizando syslog.

Procedimiento

  1. Realice una de las tareas siguientes:
    • Pulse Clústeres > Servicio de gestión de Cloudera > Servicio de gestión de Cloudera.
    • En la pestaña Estado de la página Inicio , pulse el enlace Cloudera Management Service en la tabla Cloudera Management Service .
  2. Pulse la pestaña Configuración .
  3. Buscar Navigator Audit Server Logging Advanced Configuration Snippet.
  4. En función del tipo de formato, especifique uno de los valores siguientes en el campo Valor :
    • log4j.logger.auditStream = TRACE,SYSLOG
    • log4j.appender.SYSLOG = org.apache.log4j.net.SyslogAppender
    • log4j.appender.SYSLOG.SyslogHost = <QRadar Hostname>
    • log4j.appender.SYSLOG.Facility = Local2
    • log4j.appender.SYSLOG.FacilityPrinting = true
    • log4j.additivity.auditStream = false
  5. Pulse Guardar cambios.