Inhalte und Eigenschaften von Syslog-Nachrichten im CEF-Format

Von jedem erkannten Ereignis werden die Informationen unmittelbar nach dem Auftreten des Ereignisses als separate Syslog-Nachricht im CEF-Format mit UTF-8-Kodierung übertragen.

Eine Nachricht im CEF-Format besteht aus einem Nachrichtenkörper und einer Kopfzeile.

Die Kopfzeile einer CEF-Nachricht besteht aus den folgenden Teilen:

Die Felder von syslog-Nachrichten, die anhand der Programmeinstellungen ermittelt werden, nehmen das Format <Schlüssel>="<Wert>" an. Wenn der Schlüssel mehrere Werte besitzt, werden diese Werte durch ein Komma voneinander getrennt. Als Trennzeichen zwischen Schlüsseln wird ein Doppelpunkt verwendet.

Die in der Nachricht enthaltenen Schlüssel sowie deren Werte hängen von der Ereignisklasse ab.

Die maximale Größe einer syslog-Nachricht über ein erkanntes Ereignis hängt von den syslog-Parameterwerten des Servers ab, auf dem Kaspersky Web Traffic Security installiert ist. Sie können die Weiterleitung von syslog-Nachrichten immer nur an jeweils einen externen syslog-Server konfigurieren.

Regeln zur Zeichencodierung in CEF-Nachrichten:

In diesem Abschnitt

Ereignisklassen der Gruppe "Settings"

Ereignisklassen der Gruppe "Tasks"

Ereignisklassen der Gruppe "License"

Ereignisklassen der Gruppe "Update"

Ereignisklassen der Gruppe "ICAP"

Nach oben