Blue Coat SG에 대한 사용자 정의 이벤트 형식 작성
Blue Coat SG로부터 이벤트를 수집하려면 사용자 정의 이벤트 형식을 작성하십시오.
프로시저
- Blue Coat 관리 콘솔에 로그인하십시오.
- 구성 > 액세스 로깅 > 형식을 선택하십시오.
- 새로 작성을 선택하십시오.
- 사용자 정의 형식의 형식 이름을 입력하십시오.
- 사용자 정의 형식 문자열을 선택하십시오.
- 다음 사용자 정의 형식을 입력하십시오.주의: 이 예제의 행 구분으로 인해 이 구성이 실패합니다. 코드 블록을 텍스트 편집기로 복사하고, 행 구분을 제거하고, 사용자 정의 형식 컬럼에 단일 행으로 붙여넣으십시오.
Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)|time-taken=$(time-taken)|sc-bytes=$(sc-bytes)|cs-bytes=$(cs-bytes)|cs-uri-scheme=$(cs-uri-scheme)|cs-host=$(cs-host)|cs-uri-path=$(cs-uri-path)|cs-uri-query=$(cs-uri-query)|cs-uri-extension=$(cs-uri-extension)|cs-auth-group=$(cs-auth-group)|rs(Content-Type)=$(rs(Content-Type))|cs(User-Agent)=$(cs(User-Agent))|cs(Referer)=$(cs(Referer))|sc-filter-result=$(sc-filter-result)|filter-category=$(sc-filter-category)|cs-uri=$(cs-uri) - 목록에서 로그 마지막 헤더 를 선택하십시오.
- 확인을 클릭하십시오.
- 적용을 클릭하십시오. 참고: QRadar 의 사용자 정의 형식은 Blue Coat ELFF 형식을 사용하여 추가 키-값 쌍을 지원합니다. 자세한 정보는 추가 사용자 정의 형식 키-값 쌍 작성을 참조하십시오.