Création de paires clé-valeur supplémentaires de format personnalisé

Utilisez le format personnalisé ELFF (Extended Log File Format) pour transmettre des données ou des événements spécifiques de Blue Coat à IBM QRadar.

Le format personnalisé est une série de zones délimitées par des barres verticales qui commencent par la zone Bluecoat| et contiennent le paramètre $(Blue Coat ELFF) .

Par exemple :

Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)

Tableau 1. Exemples de format personnalisé
Paramètre ELFF Blue Coat Exemple de format personnalisé QRadar
sc-bytes $(sc-bytes)
rs(Content-type) $(rs(Content-Type))

Pour plus d'informations sur les paramètres ELFF Blue Coat disponibles, reportez-vous à la documentation de votre dispositif Blue Coat.