Creación de pares de clave-valor de formato personalizado adicionales

Utilice el formato personalizado ELFF (Extended Log File Format) para reenviar datos o sucesos específicos de Blue Coat a IBM QRadar.

El formato personalizado es una serie de campos delimitados por barras verticales que empiezan con el campo Bluecoat| y contienen el parámetro $(Blue Coat ELFF) .

Por ejemplo:

Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)

Tabla 1. Ejemplos de formato personalizado
Parámetro ELFF de abrigo azul Ejemplo de formato personalizado de QRadar
bytes sc $(bytes sc-bytes)
rs (tipo-contenido) $(rs (Tipo-Contenido))

Para obtener más información sobre los parámetros ELFF de Blue Coat disponibles, consulte la documentación del dispositivo Blue Coat.