Criando pares de valores de chave extras de formato customizado

Use o formato customizado Extended Log File Format (ELFF) para encaminhar dados ou eventos específicos do Blue Coat para IBM QRadar.

O formato customizado é uma série de campos delimitados por barra vertical que começam com o campo Bluecoat| e contém o parâmetro $(Blue Coat ELFF).

Por exemplo:

Bluecoat|src=$(c-ip)|srcport=$(c-port)|dst=$(cs-uri-address)|dstport=$(cs-uri-port)|username=$(cs-username)|devicetime=$(gmttime)|s-action=$(s-action)|sc-status=$(sc-status)|cs-method=$(cs-method)

Tabela 1. Exemplos de formato customizado
Parâmetro Blue Coat ELFF Exemplo de Formato Customizado QRadar .
sc-bytes $(sc-bytes)
rs(Content-type) $(rs(Content-Type))

Para obter mais informações sobre os parâmetros Blue Coat ELFF disponíveis, consulte a documentação do dispositivo Blue Coat.