Blue Coat SG
IBM QRadar DSM for Blue Coat SG collecte les événements des dispositifs Blue Coat SG.
Le tableau suivant répertorie les spécifications de Blue Coat SG DSM :
| Spécification | Valeur |
|---|---|
| Fabricant | Blue Coat |
| Nom du DSM | Blue Coat SG Appliance |
| Nom du fichier RPM | DSM-BlueCoatProxySG-Qradar_version-build_number.noarch.rpm |
| Versions prises en charge | SG v4.x et versions ultérieures |
| Protocole | Syslog Protocole Log File |
| Types d'événements enregistrés | Tous les événements |
| Reconnu automatiquement ? | Non |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Oui |
| Informations complémentaires | Site Web de Blue Coat (http://www.bluecoat.com) |
Pour envoyer des événements de Blue Coat SG à QRadar, procédez comme suit :
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente du Blue Coat SG DSM RPM à partir du IBM® Support Website (https://www.ibm.com/support/fixcentral) sur votre QRadar Console.
- Configurez votre unité SG Blue Coat pour communiquer avec QRadar. Procédez comme suit :
- Créez un format d'événement personnalisé
- Créez une fonction de journalisation.
- Activez la journalisation des accès.
- Configurez Blue Coat SG pour le protocole Log File ou les téléchargements syslog.
Les instructions fournies décrivent la configuration de Blue Coat SG à l'aide d'un format de paire valeur-nom personnalisé. Toutefois, QRadar prend en charge les formats suivants :
- Format personnalisé
- SQUID
- NCSA
- principal
- directeur Incentive
- Diffusion en flux
- smartreporter
- bcreportermain_v1
- bcreporterssl_v1
- p2p
- SSL
- bcreportercifs_v1
- Common Internet File System
- MAPI
Ces formats standard peuvent changer entre les versions de Blue Coat SG, ce qui peut les empêcher d'être analysés correctement. Lorsque vous configurez Blue Coat SG à l'aide d'un format de paire valeur-nom personnalisé, l'analyse syntaxique est plus fiable.