Création d'un format d'événement personnalisé pour Blue Coat SG

Pour collecter des événements de Blue Coat SG, créez un format d'événement personnalisé.

Procédure

  1. Connectez-vous à la console Blue Coat Management Console.
  2. Sélectionnez Configuration > Journalisation des accès > Formats.
  3. Sélectionnez Nouveau.
  4. Entrez un nom de format pour le format personnalisé.
  5. Sélectionnez Chaîne de format personnalisé.
  6. Entrez le format personnalisé suivant :
    Attention: les retours à la ligne de ces exemples provoqueront l'échec de cette configuration. Copiez les blocs de code dans un éditeur de texte, supprimez les retours à la ligne et collez-les sous la forme d'une ligne unique dans la colonne du format personnalisé.
    Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)|time-taken=$(time-taken)|sc-bytes=$(sc-bytes)|cs-bytes=$(cs-bytes)|cs-uri-scheme=$(cs-uri-scheme)|cs-host=$(cs-host)|cs-uri-path=$(cs-uri-path)|cs-uri-query=$(cs-uri-query)|cs-uri-extension=$(cs-uri-extension)|cs-auth-group=$(cs-auth-group)|rs(Content-Type)=$(rs(Content-Type))|cs(User-Agent)=$(cs(User-Agent))|cs(Referer)=$(cs(Referer))|sc-filter-result=$(sc-filter-result)|filter-category=$(sc-filter-category)|cs-uri=$(cs-uri)
  7. Sélectionnez Log Last Header dans la liste.
  8. Cliquez sur OK.
  9. Cliquez sur Appliquer.
    Remarque: Le format personnalisé pour QRadar prend en charge davantage de paires clé-valeur à l'aide du format ELFF Blue Coat. Pour plus d'informations, voir Création de paires clé-valeur de format personnalisé supplémentaires.

Etape suivante

Créez une fonction de consignation sur votre unité Blue Coat.