Blauer Mantel SG

IBM QRadar DSM for Blue Coat SG erfasst Ereignisse von Blue Coat SG-Appliances.

Die folgende Tabelle enthält die Spezifikationen für das Blue Coat SG DSM:
Tabelle 1. Blue Coat SG DSM Spezifikationen
Spezifikation Wert
Hersteller Blue Coat
DSM-Name Blue Coat SG Appliance
Name der RPM-Datei DSM-BlueCoatProxySG-Qradar_version-build_number.noarch.rpm
Unterstützte Versionen SG v4.x und höher
Protokoll Syslog

Log File Protocol

Aufgezeichnete Ereignistypen Alle Ereignisse
Automatisch erkannt? Nein
Enthält Identität? Nein
Angepasste Eigenschaften einschließen? Ja
Weitere Informationen Blue Coat-Website (http://www.bluecoat.com)
Führen Sie die folgenden Schritte aus, um Ereignisse von Blue Coat SG an QRadarzu senden:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version des Blue Coat SG DSM RPM von der IBM® Support Website (https://www.ibm.com/support/fixcentral) herunter und installieren Sie sie auf Ihrem QRadar Console.
  2. Konfigurieren Sie Ihre Blue Coat SG-Einheit für die Kommunikation mit QRadar. Führen Sie die folgenden Schritte aus:
    1. Erstellen Sie ein angepasstes Ereignisformat.
    2. Erstellen Sie eine Protokollfunktion.
    3. Zugriffsprotokollierung aktivieren.
    4. Konfigurieren Sie Blue Coat SG entweder für das Protokolldateiprotokoll oder für Syslog-Uploads.
Die bereitgestellten Anweisungen beschreiben, wie Blue Coat SG unter Verwendung eines angepassten Name/Wert-Paar-Formats konfiguriert wird. QRadar unterstützt jedoch die folgenden Formate:
  • Benutzerdefiniertes Format
  • Squid
  • NCSA
  • Haupt-
  • IM
  • Streaming
  • Smartreporter
  • bcreportermain_v1
  • bcreporterssl_v1
  • p2p
  • SSL-Modus
  • bcreportercifs_v1
  • CIFS
  • MAPI

Diese Standardformate können zwischen Blue Coat SG-Versionen variieren, sodass sie möglicherweise nicht ordnungsgemäß geparst werden. Wenn Sie Blue Coat SG mit einem angepassten Name/Wert-Paar konfigurieren, ist das Parsing zuverlässiger.