추가 사용자 정의 형식 키-값 쌍 작성

특정 Blue Coat 데이터 또는 이벤트를 IBM QRadar에 전달하려면 ELFF (Extended Log File Format) 사용자 정의 형식을 사용하십시오.

사용자 정의 형식은 Bluecoat| 필드로 시작하는 일련의 파이프로 구분된 필드이며 $(Blue Coat ELFF) 매개변수를 포함합니다.

예를 들어,

Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)

표 1. 사용자 정의 형식 예제
Blue Coat ELFF 매개변수 QRadar 사용자 정의 형식 예제
sc-bytes $(sc-bytes)
rs(Content-type) $(rs(Content-Type))

사용 가능한 Blue Coat ELFF 매개변수에 대한 자세한 정보는 Blue Coat 어플라이언스 문서를 참조하십시오.