Configuration de Cloudera Navigator pour communiquer avec QRadar

Vous pouvez configurer le périphérique Cloudera Navigator pour envoyer des événements syslog au format JSON à IBM QRadar.

Avant de commencer

Vérifiez que Cloudera Navigator peut accéder au port 514 sur le système QRadar .

A propos de cette tâche

Lorsque vous installez Cloudera Navigator, tous les journaux d'audit sont collectés automatiquement. Toutefois, vous devez configurer Cloudera Navigator pour envoyer les journaux d'audit à QRadar à l'aide de syslog.

Procédure

  1. Effectuez l'une des tâches suivantes :
    • Cliquez sur Clusters > Service de gestion Cloudera > Service de gestion Cloudera.
    • Dans l'onglet Status de la page Home, cliquez sur le lien Cloudera Management Service dans le tableau Cloudera Management Service.
  2. Cliquez sur l'onglet Configuration .
  3. Recherchez Navigator Audit Server Logging Advanced Configuration Snippet.
  4. En fonction du type de format, entrez l'une des valeurs suivantes dans la zone Valeur :
    • log4j.logger.auditStream = TRACE,SYSLOG
    • log4j.appender.SYSLOG = org.apache.log4j.net.SyslogAppender
    • log4j.appender.SYSLOG.SyslogHost = <QRadar Hostname>
    • log4j.appender.SYSLOG.Facility = Local2
    • log4j.appender.SYSLOG.FacilityPrinting = true
    • log4j.additivity.auditStream = false
  5. Cliquez sur Enregistrer les modifications.