Сбор и анализ данных с устройств UGC

ID статьи: 908
Последнее обновление: 04 апр, 2024
Documentation:
Product: UGMC
Version: 7.1.0

LogAn является продуктом компании UserGate, входящим в состав экосистемы UserGate SUMMA. LogAn устанавливается на отдельном сервере, использование которого позволяет обеспечить высокую надёжность и хорошую масштабируемость системы. LogAn предоставляет возможность осуществления сбора и анализа данных с различных устройств, мониторинга событий безопасности и создания отчётов. Для получения подробной информации об LogAn обратитесь к соответствующей документации.

Для отправки данных на сервер LogAn, его необходимо назначить, используя шаблон конечных устройств. Для передачи журналов и телеметрии с UG Client на сервер UG LogAn используется один из портов из диапазона (22000-22711), автоматически выделенный в UGМС для данного конечного устройства; передача данных происходит через UGMC. Настройка сервера LogAn для конечных устройств производится с использованием шаблонов конечных устройств. Подробнее читайте в разделе Настройки.

Получая данные, LogAn осуществляет анализ произошедших событий и отслеживает активность пользователей. Полученные с управляемых устройств UGC события будут записаны в следующие журналы:

  • Журнал событий конечных устройств.

  • Журнал правил конечных устройств.

  • Журнал приложений конечных устройств.

  • Журнал аппаратуры.

Для просмотра данных с устройств UGC используется раздел веб-консоли Журналы и отчёты ➜ Журналы ➜ Конечные устройства.

Формирование данных журналов будет рассмотрено далее в разделах Журнал событий конечных устройств, Журнал правил конечных устройств, Приложения конечных устройств и Аппаратура конечных устройств.

Журнал событий конечных устройств

В журнале событий конечных устройств отражены события, получаемые от конечных устройств, контролируемых с использованием программного обеспечения UserGate Client.

ПримечаниеДля возможности передачи журналов конечных на LogAn на английском языке, необходимо установить языковой пакет Английский (США); английский язык должен быть доступен для выбора в качестве языка интерфейса.

Для удобства поиска необходимых событий записи могут быть отфильтрованы по различным критериям, например, диапазон дат, важности, типу события и т.п.

В LogAn также представлен режим расширенного поиска для формирования сложных фильтров поиска с использованием специального языка запросов.

После выбора необходимых параметров настроенный фильтр можно сохранить, нажав кнопку Сохранить как. Список сохранённых фильтров можно будет увидеть во вкладке Популярные фильтры.

Администратор может сам выбрать столбцы, которые будут отражаться в журнале. Для этого необходимо навести указатель мыши на название любого столбца, нажать на появившуюся справа от названия столбца стрелку, выбрать Столбцы и в появившемся контекстном меню выбрать необходимые параметры.

В журнале событий конечных устройств можно увидеть следующую информацию:

Наименование

Описание

Узел

Идентификатор конечного устройства или узла, на котором запущен сенсор.

Время

Время события. Отображается в часовом поясе, настроенном на LogAn.

Конечное устройство/сенсор

Отображено имя компьютера.

Уровень лога

Отображен тип события:

  • Аудит успеха (Audit Success): событие журнала безопасности, которое происходит при успешном обращении к аудируемым ресурсам.

  • Аудит отказа (Audit Failure): событие журнала безопасности, которое происходит при неуспешном обращении к аудируемым ресурсам.

  • Ошибка (Error): событие указывает на существенные проблемы, которые могут стать причиной потери функциональности или данных.

  • Сведения (Information): информационные события, которые, как правило, не требуют внимания администратора.

  • Предупреждение (Warning): события указывают на проблемы, которые не требуют немедленного исправления, однако могут привести к ошибкам в будущем.

Данные

Представлена подробная информация о событии.

Источник журнала событий

Показан источника журнала событий.

Категория журнала

Отображена категория лога, необходимая для упорядочивания событий. Данные берутся из Windows EventLog. Каждый источник может определять свои идентификаторы категорий. Относится к записям журнала событий конечных устройств.

Категория инцидента

Показана категория инцидента.

Имя компьютера

Показано полное имя компьютера.

Имя пользователя

Показано имя пользователя, с учётной записи которого был совершен вход в систему конечного устройства.

Код события лога

Представлен код, соответствующий определённому событию.

Идентификатор события лога

Отображён идентификатор события лога, который определяет первичный идентификатор события.

Тип события лога

Отображён тип события лога, соответствующий определённому уровню лога:

  • 1 — уровень лога: ошибка (error).

  • 2 — уровень лога: предупреждение (warning).

  • 3 — уровень лога: сведения (information).

  • 4 — уровень лога: аудит успеха (audit success).

  • 5 — уровень лога: аудит отказа (audit failure).

Строка вставки

Содержит данные блока EventData события Windows.

Файл журнала лога

Показано к какому типу файла журнала относится событие:

  • Application (файл журнала приложений): для событий приложений и служб.

  • Security (файл журнала безопасности): для событий системы аудита.

  • System (файл системного журнала): для событий драйверов устройств.

  • CustomLog: журнал содержит события, регистрируемые приложениями, которые создают пользовательский журнал. Использование пользовательского журнала позволяет приложению управлять размером журнала или присоединять списки управления доступом в целях безопасности, не затрагивая другие приложения.

С использованием кнопки Показать можно просмотреть выбранную запись журнала событий конечных устройств.

Запись журнала может быть добавлена к сведениям об инциденте нажатием кнопки Добавить в инцидент.

С помощью кнопки Экспортировать в CSV администратор может скачать отфильтрованные данные журнала в csv-файл для дальнейшего анализа.

Журнал правил конечных устройств

Журнал правил конечных устройств отображает события срабатывания правил межсетевого экрана конечных устройств, в настройках которых включена функция Журналирование. Настройка правил межсетевого экрана рассматривается в разделе Политики сети.

Для удобства поиска необходимых событий записи срабатываний правил межсетевого экрана могут быть отфильтрованы по различным критериям, например, диапазон дат, названию правил и т.п.

В UserGate LogAn также представлен режим расширенного поиска для формирования сложных фильтров поиска с использованием специального языка запросов.

После выбора необходимых параметров настроенный фильтр можно сохранить, нажав кнопку Сохранить как. Список сохранённых фильтров можно будет увидеть во вкладке Популярные фильтры.

Администратор может сам выбрать столбцы, которые будут отражаться в журнале. Для этого необходимо навести указатель мыши на название любого столбца, нажать на появившуюся справа от названия столбца стрелку, выбрать Столбцы и в появившемся контекстном меню выбрать необходимые параметры.

В журнале правил конечных устройств можно увидеть следующую информацию:

Наименование

Описание

Узел

Идентификатор конечного устройства.

Время

Указано время срабатывания правила. Отображается в часовом поясе, настроенном на LogAn.

Конечное устройство

Отображено имя компьютера.

Действие

Представлено действие, которое выполняется в соответствии с правилом:

  • Разрешить.

  • NAT.

  • Запретить.

Правило

Показано название правила межсетевого экрана.

Приложение

Указано приложение, через которое осуществляется доступ к ресурсу.

Домен

Отображено имя домена, к которому было выполнено подключение.

Категория сайтов

Указаны категории сайтов, к которым относится адрес назначения. Категории сайтов будут отображены только в случае наличия правил с условием Категории сайтов.

Тип контента

Отображён тип контента.

Сетевой протокол

Указан транспортный протокол, использующийся для подключения к ресурсу.

IP источника

Показан IP-адрес источника трафика.

Порт источника

Отображён номер порта, через который осуществляется подключение.

IP назначения

Показан IP-адрес назначения трафика.

Порт назначения

Указан номер порта назначения, используемый транспортным протоколом.

Нажав кнопку Показать, можно просмотреть подробную информацию о выбранной записи журнала правил конечных устройств.

Запись журнала может быть добавлена к сведениям об инциденте нажатием кнопки Добавить в инцидент.

С помощью кнопки Экспортировать в CSV администратор может скачать отфильтрованные данные журнала в csv-файл для дальнейшего анализа.

Приложения конечных устройств

Журнал приложений конечных устройств отображает приложения, которые запускались на конечных устройствах.

Для удобства формирования журнала записи могут быть отфильтрованы по различным критериям.

В UserGate LogAn также представлен режим расширенного поиска для формирования сложных фильтров поиска с использованием специального языка запросов.

После настройки фильтра его можно сохранить, нажав кнопку Сохранить как. После сохранения фильтр будет доступен во вкладке Популярные фильтры.

Администратор может сам выбрать столбцы, которые будут отражаться в журнале. Для этого необходимо навести указатель мыши на название любого столбца, нажать на появившуюся справа от названия столбца стрелку, выбрать Столбцы и в появившемся контекстном меню выбрать необходимые параметры.

В журнале приложений конечных устройств отображается следующая информация:

Наименование

Описание

Узел

Идентификатор конечного устройства.

Время

Время запуска приложения на конечном устройстве. Отображается в часовом поясе, настроенном на LogAn.

Конечное устройство

Отображено имя компьютера.

Действие

Запуск или остановка приложения.

Хэш

Хэш приложения.

Приложение

Название приложения, которое было запущено или остановлено.

Версия

Версия приложения.

Субъект подписи

Владелец сертификата.

Подписано

Издатель сертификата для приложения.

Идентификатор процесса

Идентификатор процесса приложения (PID).

Пользователь

Пользователь, запустивший приложение.

Командная строка

Команда запуска приложения.

Нажатие кнопки Показать позволяет открыть окно с информацией о записи журнала приложений.

Запись журнала может быть добавлена к сведениям об инциденте нажатием кнопки Добавить в инцидент.

С помощью кнопки Экспортировать в CSV администратор может скачать отфильтрованные данные журнала в csv-файл для дальнейшего анализа.

Аппаратура конечных устройств

Данный журнал содержит информацию об устройствах, подключаемых к управляемым устройствам UGC.

Для удобства формирования журнала записи могут быть отфильтрованы по различным критериям.

В LogAn также представлен режим расширенного поиска для формирования сложных фильтров поиска с использованием специального языка запросов.

После настройки фильтра его можно сохранить, нажав кнопку Сохранить как. После сохранения фильтр будет доступен во вкладке Популярные фильтры.

Администратор может сам выбрать столбцы, которые будут отражаться в журнале. Для этого необходимо навести указатель мыши на название любого столбца, нажать на появившуюся справа от названия столбца, нажать на появившуюся справа от названия столбца стрелку, выбрать Столбцы и в появившемся контекстном меню выбрать необходимые параметры.

Журнал аппаратуры конечных устройств содержит следующую информацию:

Наименование

Описание

Узел

Идентификатор конечного устройства.

Время

Дата и время регистрации события.

Конечное устройство

Название конечного устройства.

Действие

Добавление или удаление устройства.

Устройство

Название устройства, которое было подключено или удалено.

Идентификатор устройства

Идентификатор подключенного/удалённого устройства.

Служба

Драйверы, использующиеся для работы с устройством.

Нажатие кнопки Показать позволяет открыть окно с информацией о записи журнала аппаратуры конечных устройств.

Запись журнала может быть добавлена к сведениям об инциденте нажатием кнопки Добавить в инцидент.

С помощью кнопки Экспортировать в CSV администратор может скачать отфильтрованные данные журнала в csv-файл для дальнейшего анализа.

Эта статья была:   Полезна | Не полезна
Сообщить об ошибке
ID статьи: 908
Последнее обновление: 04 апр, 2024
Ревизия: 12
Просмотры: 4539
Комментарии: 0
Теги