Blue Coat SG

IBM QRadar DSM for Blue Coat SG collecte les événements des dispositifs Blue Coat SG.

Le tableau suivant répertorie les spécifications de Blue Coat SG DSM :
Tableau 1. Spécifications Blue Coat SG DSM
Spécification Valeur
Fabricant Blue Coat
Nom du DSM Blue Coat SG Appliance
Nom du fichier RPM DSM-BlueCoatProxySG-Qradar_version-build_number.noarch.rpm
Versions prises en charge SG v4.x et versions ultérieures
Protocole Syslog

Protocole Log File

Types d'événements enregistrés Tous les événements
Reconnu automatiquement ? Non
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Oui
Informations complémentaires Site Web de Blue Coat (http://www.bluecoat.com)
Pour envoyer des événements de Blue Coat SG à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente du Blue Coat SG DSM RPM à partir du IBM® Support Website (https://www.ibm.com/support/fixcentral) sur votre QRadar Console.
  2. Configurez votre unité SG Blue Coat pour communiquer avec QRadar. Procédez comme suit :
    1. Créez un format d'événement personnalisé
    2. Créez une fonction de journalisation.
    3. Activez la journalisation des accès.
    4. Configurez Blue Coat SG pour le protocole Log File ou les téléchargements syslog.
Les instructions fournies décrivent la configuration de Blue Coat SG à l'aide d'un format de paire valeur-nom personnalisé. Toutefois, QRadar prend en charge les formats suivants :
  • Format personnalisé
  • SQUID
  • NCSA
  • principal
  • directeur Incentive
  • Diffusion en flux
  • smartreporter
  • bcreportermain_v1
  • bcreporterssl_v1
  • p2p
  • SSL
  • bcreportercifs_v1
  • Common Internet File System
  • MAPI

Ces formats standard peuvent changer entre les versions de Blue Coat SG, ce qui peut les empêcher d'être analysés correctement. Lorsque vous configurez Blue Coat SG à l'aide d'un format de paire valeur-nom personnalisé, l'analyse syntaxique est plus fiable.