Журнал аудита#
Журнал аудита содержит сведения о событиях, произошедших в Кибер Бэкап вследствие действий пользователей или работы системных компонентов (подробнее см. в разделе Регистрируемые события).
По умолчанию журнал аудита хранится в базе данных продукта, однако при необходимости записи журнала можно отправлять на Syslog-сервер (см. Отправка записей журнала аудита на Syslog-сервер).
Чтобы просмотреть список событий, перейдите в раздел Журнал аудита. Он доступен, только если включено сохранение событий аудита. События отображаются постранично с сортировкой по дате и времени в обратном порядке (от более новых к более старым). Для переключения между страницами используйте кнопки < Предыдущая и Следующая > внизу слева. Для настройки количества отображаемых записей журнала выберите значение в списке Показывать строк: или введите в поле ввода произвольное значение.
Для настройки отображения информации о событиях щёлкните шестерёнку вверху справа и в открывшемся окне установите или снимите флажки для выбранных столбцов. После этого внесённые изменения будут применены. Для закрытия окна щёлкните вне его области.
Для просмотра сведений о событии щёлкните по нему в списке.
На вкладке Общая информация будут отображены сведения о выбранном событии. При необходимости на вкладке JSON можно просмотреть подробные сведения о событии в формате JSON, а также скопировать их, нажав соответствующую кнопку.
Срок хранения записи в журнале — 90 дней. Записи, срок хранения которых истёк, удаляются автоматически. Кроме того, очистить журнал аудита можно вручную (см. Управление журналом аудита).
Основной поиск событий
Чтобы найти события с помощью основного поиска, выполните следующие действия:
Щёлкните Фильтры над списком событий и перейдите на вкладку Основной.
Укажите от одного до нескольких критериев поиска:
название отдела,
уровень важности события (можно выбрать от одного до нескольких значений в выпадающем списке, в котором приведены все возможные значения),
период времени (можно выбрать один из предопределённых периодов или вручную указать его начало и окончание),
тип объекта события (можно выбрать от одного до нескольких значений в выпадающем списке, в котором приведены все возможные значения),
объект события,
инициатор события,
тип инициатора события (можно выбрать от одного до нескольких значений в выпадающем списке, в котором приведены все возможные значения),
IP-адрес инициатора события.
Нажмите Применить для отображения результатов.
Расширенный поиск событий
Чтобы найти события с помощью расширенного поиска, выполните следующие действия:
Щёлкните Фильтры над списком событий и перейдите на вкладку Расширенный.
Введите поисковый запрос. Параметры и операторы, которые можно использовать в запросе, приведены в таблицах ниже.
Нажмите Применить для отображения результатов.
Кроме параметров и операторов, можно использовать круглые скобки для группировки условий поиска, например:
(status = '204' OR status = '200') AND action = 'Login'
Использование сохранённых поисковых запросов
Чтобы сохранить поисковый запрос, нажмите Сохранить как шаблон, введите имя и при необходимости описание запроса и нажмите Сохранить.
Сохранённый запрос можно выполнить, выбрав его в поле Шаблон фильтрации и нажав Применить. Для удаления сохраненного запроса щёлкните значок корзины рядом с его именем и нажмите Удалить в окне подтверждения удаления.
В этом разделе:
