Como criar um formato de evento customizado para o Blue Coat SG

Para coletar eventos da Blue Coat SG, crie um formato de evento customizado.

Procedimento

  1. Faça login no Blue Coat Management Console.
  2. Selecione Configuration> Access Logging> Formatos.
  3. Selecione Novo.
  4. Digite um nome para o formato customizado.
  5. Selecione string de formato personalizado.
  6. Digite o formato customizado a seguir:
    Atenção: As quebras de linha nestes exemplos farão com que essa configuração falhe. Copie os blocos de código em um editor de texto, remova as quebras de linha e cole como uma única linha na coluna Formato customizado.
    Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)|time-taken=$(time-taken)|sc-bytes=$(sc-bytes)|cs-bytes=$(cs-bytes)|cs-uri-scheme=$(cs-uri-scheme)|cs-host=$(cs-host)|cs-uri-path=$(cs-uri-path)|cs-uri-query=$(cs-uri-query)|cs-uri-extension=$(cs-uri-extension)|cs-auth-group=$(cs-auth-group)|rs(Content-Type)=$(rs(Content-Type))|cs(User-Agent)=$(cs(User-Agent))|cs(Referer)=$(cs(Referer))|sc-filter-result=$(sc-filter-result)|filter-category=$(sc-filter-category)|cs-uri=$(cs-uri)
  7. Selecione Log Last Header a partir da lista.
  8. Clique em OK.
  9. Clique em Aplicar.
    Nota: o formato customizado para o QRadar suporta mais pares chave-valor usando o formato ELFF do Blue Coat. Para obter mais informações, consulte Criando pares chave-valor personalizado de formato personalizado.

O que fazer a seguir

Crie uma instalação de log em seu dispositivo Blue Coat.