Puede configurar el dispositivo Cloudera Navigator para enviar sucesos de syslog en formato JSON a IBM
QRadar.
Antes de empezar
Asegúrese de que Cloudera Navigator puede acceder al puerto 514 en el sistema QRadar .
Acerca de esta tarea
Cuando instala Cloudera Navigator, todos los registros de auditoría se recopilan automáticamente. Sin embargo, debe configurar Cloudera Navigator para enviar registros de auditoría a QRadar utilizando syslog.
Procedimiento
- Realice una de las tareas siguientes:
- Pulse .
- En la pestaña Estado de la página Inicio , pulse el enlace Cloudera Management Service en la tabla Cloudera Management Service .
- Pulse la pestaña Configuración .
- Buscar Navigator Audit Server Logging Advanced
Configuration Snippet.
- En función del tipo de formato, especifique uno de los valores siguientes en el campo Valor :
- log4j.logger.auditStream = TRACE,SYSLOG
- log4j.appender.SYSLOG =
org.apache.log4j.net.SyslogAppender
- log4j.appender.SYSLOG.SyslogHost = <QRadar
Hostname>
- log4j.appender.SYSLOG.Facility = Local2
- log4j.appender.SYSLOG.FacilityPrinting =
true
- log4j.additivity.auditStream = false
- Pulse Guardar cambios.