Vous pouvez configurer le périphérique Cloudera Navigator pour envoyer des événements syslog au format JSON à IBM
QRadar.
Avant de commencer
Vérifiez que Cloudera Navigator peut accéder au port 514 sur le système QRadar .
A propos de cette tâche
Lorsque vous installez Cloudera Navigator, tous les journaux d'audit sont collectés automatiquement. Toutefois, vous devez configurer Cloudera Navigator pour envoyer les journaux d'audit à QRadar à l'aide de syslog.
Procédure
- Effectuez l'une des tâches suivantes :
- Cliquez sur .
- Dans l'onglet Status de la page Home, cliquez sur le lien Cloudera Management Service dans le tableau Cloudera Management Service.
- Cliquez sur l'onglet Configuration .
- Recherchez Navigator Audit Server Logging Advanced
Configuration Snippet.
- En fonction du type de format, entrez l'une des valeurs suivantes dans la zone Valeur :
- log4j.logger.auditStream = TRACE,SYSLOG
- log4j.appender.SYSLOG =
org.apache.log4j.net.SyslogAppender
- log4j.appender.SYSLOG.SyslogHost = <QRadar
Hostname>
- log4j.appender.SYSLOG.Facility = Local2
- log4j.appender.SYSLOG.FacilityPrinting =
true
- log4j.additivity.auditStream = false
- Cliquez sur Enregistrer les modifications.