Configurando o Cloudera Navigator para se comunicar com o QRadar

É possível configurar o dispositivo Cloudera Navigator para enviar eventos de syslog no formato JSON para o IBM QRadar

Antes de iniciar

Assegure que o Cloudera Navigator possa acessar a porta 514 no sistema QRadar .

Sobre esta tarefa

Quando você instala o Cloudera Navigator, todos os logs de auditoria são coletados automaticamente. No entanto, deve-se configurar o Cloudera Navigator para enviar logs de auditorias para QRadar usando syslog.

Procedimento

  1. Efetue uma das seguintes tarefas:
    • Clique em Clusters > Cloudera Serviço de Gerenciamento > Cloudera Serviço de Gerenciamento.
    • Na guia Status da página Inicial, clique no link Cloudera Management Service na tabela Cloudera Management Service.
  2. Clique na guia Configuração .
  3. Procure por Navigator Audit Server Logging Advanced Configuration Snippet.
  4. Dependendo do tipo de formato, digite um dos valores a seguir no campo Valor :
    • log4j.logger.auditStream = TRACE,SYSLOG
    • log4j.appender.SYSLOG = org.apache.log4j.net.SyslogAppender
    • log4j.appender.SYSLOG.SyslogHost = <QRadar Hostname>
    • log4j.appender.SYSLOG.Facility = Local2
    • log4j.appender.SYSLOG.FacilityPrinting = true
    • log4j.additivity.auditStream = false
  5. Clique em Salvar Mudanças.