Zusätzliche Schlüssel/Wert-Paare mit angepasstem Format erstellen

Verwenden Sie das angepasste ELFF-Format (Extended Log File Format), um bestimmte Blue Coat-Daten oder -Ereignisse an IBM QRadarweiterzuleiten.

Das benutzerdefinierte Format ist eine Reihe von durch Pipes begrenzten Feldern, die mit dem Feld Bluecoat| beginnen und den Parameter $(Blue Coat ELFF) enthalten.

Zum Beispiel:

Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)

Tabelle 1. Beispiele für benutzerdefinierte Formate
Parameter Blauer Mantel ELFF Beispiel für ein angepasstes QRadar -Format
sc-Byte $(sc-byte)
rs (Inhaltstyp) $(rs (Content-Type))

Weitere Informationen zu verfügbaren Blue Coat ELFF-Parametern finden Sie in der Dokumentation zu Ihrer Blue Coat-Appliance.