É possível configurar o dispositivo Cloudera Navigator para enviar eventos de syslog no formato JSON para o IBM
QRadar
Antes de iniciar
Assegure que o Cloudera Navigator possa acessar a porta 514 no sistema QRadar .
Sobre esta tarefa
Quando você instala o Cloudera Navigator, todos os logs de auditoria são
coletados automaticamente. No entanto, deve-se configurar o Cloudera Navigator para enviar logs de auditorias para QRadar usando syslog.
Procedimento
- Efetue uma das seguintes tarefas:
- Clique em .
- Na guia Status da página Inicial,
clique no link Cloudera Management Service na tabela
Cloudera Management Service.
- Clique na guia Configuração .
- Procure por Navigator Audit Server Logging Advanced
Configuration Snippet.
- Dependendo do tipo de formato, digite um dos valores a seguir no campo Valor :
- log4j.logger.auditStream = TRACE,SYSLOG
- log4j.appender.SYSLOG =
org.apache.log4j.net.SyslogAppender
- log4j.appender.SYSLOG.SyslogHost = <QRadar
Hostname>
- log4j.appender.SYSLOG.Facility = Local2
- log4j.appender.SYSLOG.FacilityPrinting =
true
- log4j.additivity.auditStream = false
- Clique em Salvar Mudanças.