Zusätzliche Schlüssel/Wert-Paare mit angepasstem Format erstellen
Verwenden Sie das angepasste ELFF-Format (Extended Log File Format), um bestimmte Blue Coat-Daten oder -Ereignisse an IBM QRadarweiterzuleiten.
Das benutzerdefinierte Format ist eine Reihe von durch Pipes begrenzten Feldern, die mit dem Feld Bluecoat| beginnen und den Parameter $(Blue Coat ELFF) enthalten.
Zum Beispiel:
Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)
| Parameter Blauer Mantel ELFF | Beispiel für ein angepasstes QRadar -Format |
|---|---|
| sc-Byte | $(sc-byte) |
| rs (Inhaltstyp) | $(rs (Content-Type)) |
Weitere Informationen zu verfügbaren Blue Coat ELFF-Parametern finden Sie in der Dokumentation zu Ihrer Blue Coat-Appliance.