Поиск событий

ID статьи: 1980
Последнее обновление: 11 авг, 2026
Documentation:
Product: SIEM
Version: 7.x
Technology: SIEM

В разделе Аналитика  Поиск отображаются записи о событиях безопасности, полученные из собственных журналов UserGate SIEM, а также из журналов подключенных сенсоров.

В таблице событий вы можете:

  • изменять набор столбцов в контекстном меню Столбцы, доступном по нажатию справа от заголовка столбца;

  • изменять ширину столбцов;

  • изменять порядок следования столбцов, перемещая заголовок столбца;

  • сортировать данные по нажатию на заголовки столбцов (не все столбцы поддерживают функцию сортировки);

  • просматривать подробную информацию о событии (по нажатию на иконку записи журнала);

  • изменять формат отображения данных по кнопкам Переключить в текстовый вид и Переключить в табличный вид внизу таблицы.

Фильтрация данных о событиях

По умолчанию в таблице отображаются данные о событиях, полученные за все время. Вы можете изменить период отображения данных с помощью предустановленных значений. Для этого в раскрывающемся списке, доступном по кнопке Все время в панели инструментов, необходимо выбрать один из периодов.

Данные в таблице событий можно фильтровать с помощью специальных выражений на языке запросов. Для формирования запроса вы можете использовать доступные параметры и их значения, а также логические операторы и операторы сравнения. Кроме того, вы можете добавлять запросы по ссылкам в таблице событий. Так, например, по нажатию на значение IP-адреса источника в строку фильтрации добавляется соответствующий запрос с IP-адресом источника взаимодействия (например, ipSource = '203.0.113.1').

Также в запросе вы можете использовать оператор MATCH и синтаксис регулярных выражений библиотеки RE2. Описание библиотеки см. на сайте github.com в разделе компании Google.

Вы можете использовать запросы в строке фильтрации в качестве условий срабатывания новых правил аналитики. Для этого необходимо ввести запрос и в панели инструментов нажать кнопку Добавить правило. Дальнейшие действия аналогичны созданию правила аналитики. Также вы можете добавлять запросы для условий срабатывания правил аналитики, созданных ранее. Для этого необходимо ввести запрос и в панели инструментов нажать кнопку Добавить условие.

Кроме того, вы можете сохранять примененные фильтры по кнопке Сохранить как. Список сохраненных фильтров доступен по кнопке Популярные фильтры. Также для дальнейшего анализа вы можете скачать отфильтрованные данные таблицы в виде CSV-файла по кнопке Экспортировать в CSV.

Просмотр записи о событии

Запись о событии в таблице может содержать данные, приведенные в таблице ниже. Наличие того или иного параметра зависит от журнала, из которого получено событие.

Параметр

Описание

Узел

Имя устройства

Время

Дата события

Время первого события

Дата и время первого срабатывания правила

Время последнего события

Дата и время последнего срабатывания правила

Источник

Журнал, из которого получено событие

Важность

Присвоенная событию степень важности. Могут быть указаны следующие значения:

  • Критичные;

  • Ошибки;

  • Предупреждения;

  • Информационные

Компонент

Компонент устройства

Тип события

Тип события

Пользователь

Имя пользователя

Модуль

Модуль устройства

Учет изменений

Тип изменений

Данные

Описание события

Информация

Детали события

Правило

Название правила

Действие

Действие при срабатывании правила

Приложение

Название приложения в системной библиотеке

Угроза приложения

Уровень опасности приложения

Сетевой протокол

Сетевой протокол

Протокол прикладного уровня

Протокол прикладного уровня и его версия

Категории сайтов

Категория URL

Угроза URL-категории

Уровень опасности категории URL

Причины

Причины, указанные в журнале веб-доступа (например, причина блокировки)

HTTP-метод

Метод HTTP-запроса

Код ответа HTTP

Код HTTP-ответа

Тип контента

MIME-тип запроса

URL

URL-адрес ресурса

Реферер

Заголовок Referer в запросе

Операционная система

Тип ОС источника запроса

User-agent

User-Agent браузера

Сигнатуры СОВ

Название сигнатуры СОВ

Угроза сигнатуры

Уровень угрозы сигнатуры СОВ

Зона источника

Название сетевой зона источника

IP-источника

IP-адрес источника

Порт источника

Номер порта источника

MAC-источника

МАС-адрес источника

Зона назначения

Название сетевой зоны назначения

IP-назначения

IP-адрес назначения

Порт назначения

Номер порта назначения

MAC-назначения

МАС-адрес назначения

NAT-адрес источника

IP-адрес источника после NAT-трансляции

NAT-порт источника

Порт источника после NAT-трансляции

NAT-адрес назначения

IP-адрес назначения после NAT-трансляции

NAT-порт назначения

Порт назначения после NAT-трансляции

Байт отправлено/получено

Количество отправленных и полученных байтов соответственно

Пакетов отправлено/получено

Количество отправленных и полученных пакетов соответственно

Конечное устройство/сенсор

ID сенсора

Счетчик

Имя счетчика

Объект SNMP

Идентификатор SNMP-объекта (SNMP OID)

Тип SNMP-объекта

Тип SNMP-объекта

Статус

Статус выполнения запроса к сенсору WMI или SNMP

Ошибка

Код ошибки при выполнении запроса к сенсору WMI или SNMP

Протокол АСУ ТП

Протокол прикладного уровня АСУ ТП

Уровень лога

Уровень важности события Windows. Могут быть указаны следующие значения:

  • Error — события, указывающие на существенные проблемы, которые могут привести к потере функциональности или данных;

  • Warning — события, указывающие на проблемы, которые не требуют немедленного реагирования, но могут привести к ошибкам в будущем;

  • Information — информирующие события, которые не требуют немедленного реагирования;

  • Audit Success — события при успешном обращении к ресурсам;

  • Audit Failure — события при неуспешном обращении к ресурсам

Источник журнала событий

Источник события Windows

Категория лога

Категория события Windows

Категория задачи

Категория задачи Windows

Имя компьютера

Имя источника события

Код события лога

Код события Windows

Идентификатор события лога

ID события Windows

Тип события лога

Тип события Windows, которому соответствует определенный уровень важности события (см. параметр Уровень лога). Параметр относится к записям журнала событий конечных устройств. Могут быть указаны следующие значения:

  • 1 — ошибка;

  • 2 — предупреждение;

  • 3 — сведения;

  • 4 — аудит успеха;

  • 5 — аудит отказа

Строка вставки

Данные события Windows после обработки

Файл журнала лога

Журнал Windows. Могут быть указаны следующие значения:

  • Application  — журнал приложений, содержащий события приложений и служб;

  • Security — журнал безопасности, содержащий события системы аудита;

  • System — системный журнал, содержащий события драйверов устройств;

  • CustomLog — пользовательский журнал событий, содержащий события, зарегистрированные определенными приложениями

Команда

Код функции АСУ ТП

Адрес регистра

Адрес регистра АСУ ТП

Номер ASDU

Адрес ASDU (COA) для протокола IEC-104

Идентификатор устройства

ID устройства из базы данных OPC-сервера для протокола OPC UA

Имя переменной

Имя переменной для обмена данными в режиме реального времени по протоколу MMS

Хэш

Хеш-сумма приложения

Объект

Категория события syslog

Критичность

Уровень важности события syslog

Идентификатор процесса

ID процесса

Эта статья была:   Полезна | Не полезна
ID статьи: 1980
Последнее обновление: 11 авг, 2026
Ревизия: 9
Просмотры: 9907
Комментарии: 0
Теги