В разделе Аналитика ➜ Поиск отображаются записи о событиях безопасности, полученные из собственных журналов UserGate SIEM, а также из журналов подключенных сенсоров.
В таблице событий вы можете:
изменять набор столбцов в контекстном меню Столбцы, доступном по нажатию справа от заголовка столбца;
изменять ширину столбцов;
изменять порядок следования столбцов, перемещая заголовок столбца;
сортировать данные по нажатию на заголовки столбцов (не все столбцы поддерживают функцию сортировки);
просматривать подробную информацию о событии (по нажатию на иконку записи журнала);
изменять формат отображения данных по кнопкам Переключить в текстовый вид и Переключить в табличный вид внизу таблицы.
Фильтрация данных о событиях
По умолчанию в таблице отображаются данные о событиях, полученные за все время. Вы можете изменить период отображения данных с помощью предустановленных значений. Для этого в раскрывающемся списке, доступном по кнопке Все время в панели инструментов, необходимо выбрать один из периодов.
Данные в таблице событий можно фильтровать с помощью специальных выражений на языке запросов. Для формирования запроса вы можете использовать доступные параметры и их значения, а также логические операторы и операторы сравнения. Кроме того, вы можете добавлять запросы по ссылкам в таблице событий. Так, например, по нажатию на значение IP-адреса источника в строку фильтрации добавляется соответствующий запрос с IP-адресом источника взаимодействия (например, ipSource = '203.0.113.1').
Также в запросе вы можете использовать оператор MATCH и синтаксис регулярных выражений библиотеки RE2. Описание библиотеки см. на сайте github.com в разделе компании Google.
Вы можете использовать запросы в строке фильтрации в качестве условий срабатывания новых правил аналитики. Для этого необходимо ввести запрос и в панели инструментов нажать кнопку Добавить правило. Дальнейшие действия аналогичны созданию правила аналитики. Также вы можете добавлять запросы для условий срабатывания правил аналитики, созданных ранее. Для этого необходимо ввести запрос и в панели инструментов нажать кнопку Добавить условие.
Кроме того, вы можете сохранять примененные фильтры по кнопке Сохранить как. Список сохраненных фильтров доступен по кнопке Популярные фильтры. Также для дальнейшего анализа вы можете скачать отфильтрованные данные таблицы в виде CSV-файла по кнопке Экспортировать в CSV.
Просмотр записи о событии
Запись о событии в таблице может содержать данные, приведенные в таблице ниже. Наличие того или иного параметра зависит от журнала, из которого получено событие.
Параметр
Описание
Узел
Имя устройства
Время
Дата события
Время первого события
Дата и время первого срабатывания правила
Время последнего события
Дата и время последнего срабатывания правила
Источник
Журнал, из которого получено событие
Важность
Присвоенная событию степень важности. Могут быть указаны следующие значения:
Критичные;
Ошибки;
Предупреждения;
Информационные
Компонент
Компонент устройства
Тип события
Тип события
Пользователь
Имя пользователя
Модуль
Модуль устройства
Учет изменений
Тип изменений
Данные
Описание события
Информация
Детали события
Правило
Название правила
Действие
Действие при срабатывании правила
Приложение
Название приложения в системной библиотеке
Угроза приложения
Уровень опасности приложения
Сетевой протокол
Сетевой протокол
Протокол прикладного уровня
Протокол прикладного уровня и его версия
Категории сайтов
Категория URL
Угроза URL-категории
Уровень опасности категории URL
Причины
Причины, указанные в журнале веб-доступа (например, причина блокировки)
HTTP-метод
Метод HTTP-запроса
Код ответа HTTP
Код HTTP-ответа
Тип контента
MIME-тип запроса
URL
URL-адрес ресурса
Реферер
Заголовок Referer в запросе
Операционная система
Тип ОС источника запроса
User-agent
User-Agent браузера
Сигнатуры СОВ
Название сигнатуры СОВ
Угроза сигнатуры
Уровень угрозы сигнатуры СОВ
Зона источника
Название сетевой зона источника
IP-источника
IP-адрес источника
Порт источника
Номер порта источника
MAC-источника
МАС-адрес источника
Зона назначения
Название сетевой зоны назначения
IP-назначения
IP-адрес назначения
Порт назначения
Номер порта назначения
MAC-назначения
МАС-адрес назначения
NAT-адрес источника
IP-адрес источника после NAT-трансляции
NAT-порт источника
Порт источника после NAT-трансляции
NAT-адрес назначения
IP-адрес назначения после NAT-трансляции
NAT-порт назначения
Порт назначения после NAT-трансляции
Байт отправлено/получено
Количество отправленных и полученных байтов соответственно
Пакетов отправлено/получено
Количество отправленных и полученных пакетов соответственно
Конечное устройство/сенсор
ID сенсора
Счетчик
Имя счетчика
Объект SNMP
Идентификатор SNMP-объекта (SNMP OID)
Тип SNMP-объекта
Тип SNMP-объекта
Статус
Статус выполнения запроса к сенсору WMI или SNMP
Ошибка
Код ошибки при выполнении запроса к сенсору WMI или SNMP
Протокол АСУ ТП
Протокол прикладного уровня АСУ ТП
Уровень лога
Уровень важности события Windows. Могут быть указаны следующие значения:
Error — события, указывающие на существенные проблемы, которые могут привести к потере функциональности или данных;
Warning — события, указывающие на проблемы, которые не требуют немедленного реагирования, но могут привести к ошибкам в будущем;
Information — информирующие события, которые не требуют немедленного реагирования;
Audit Success — события при успешном обращении к ресурсам;
Audit Failure — события при неуспешном обращении к ресурсам
Источник журнала событий
Источник события Windows
Категория лога
Категория события Windows
Категория задачи
Категория задачи Windows
Имя компьютера
Имя источника события
Код события лога
Код события Windows
Идентификатор события лога
ID события Windows
Тип события лога
Тип события Windows, которому соответствует определенный уровень важности события (см. параметр Уровень лога). Параметр относится к записям журнала событий конечных устройств. Могут быть указаны следующие значения:
1 — ошибка;
2 — предупреждение;
3 — сведения;
4 — аудит успеха;
5 — аудит отказа
Строка вставки
Данные события Windows после обработки
Файл журнала лога
Журнал Windows. Могут быть указаны следующие значения:
Application — журнал приложений, содержащий события приложений и служб;
Security — журнал безопасности, содержащий события системы аудита;
System — системный журнал, содержащий события драйверов устройств;
CustomLog — пользовательский журнал событий, содержащий события, зарегистрированные определенными приложениями
Команда
Код функции АСУ ТП
Адрес регистра
Адрес регистра АСУ ТП
Номер ASDU
Адрес ASDU (COA) для протокола IEC-104
Идентификатор устройства
ID устройства из базы данных OPC-сервера для протокола OPC UA
Имя переменной
Имя переменной для обмена данными в режиме реального времени по протоколу MMS