Creación de pares de clave-valor de formato personalizado adicionales
Utilice el formato personalizado ELFF (Extended Log File Format) para reenviar datos o sucesos específicos de Blue Coat a IBM QRadar.
El formato personalizado es una serie de campos delimitados por barras verticales que empiezan con el campo Bluecoat| y contienen el parámetro $(Blue Coat ELFF) .
Por ejemplo:
Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)
| Parámetro ELFF de abrigo azul | Ejemplo de formato personalizado de QRadar |
|---|---|
| bytes sc | $(bytes sc-bytes) |
| rs (tipo-contenido) | $(rs (Tipo-Contenido)) |
Para obtener más información sobre los parámetros ELFF de Blue Coat disponibles, consulte la documentación del dispositivo Blue Coat.