Création de paires clé-valeur supplémentaires de format personnalisé
Utilisez le format personnalisé ELFF (Extended Log File Format) pour transmettre des données ou des événements spécifiques de Blue Coat à IBM QRadar.
Le format personnalisé est une série de zones délimitées par des barres verticales qui commencent par la zone Bluecoat| et contiennent le paramètre $(Blue Coat ELFF) .
Par exemple :
Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)
| Paramètre ELFF Blue Coat | Exemple de format personnalisé QRadar |
|---|---|
| sc-bytes | $(sc-bytes) |
| rs(Content-type) | $(rs(Content-Type)) |
Pour plus d'informations sur les paramètres ELFF Blue Coat disponibles, reportez-vous à la documentation de votre dispositif Blue Coat.