Журнал аудита

Журнал аудита#

Журнал аудита содержит сведения о событиях, произошедших в Кибер Бэкап вследствие действий пользователей или работы системных компонентов (подробнее см. в разделе Регистрируемые события).

По умолчанию журнал аудита хранится в базе данных продукта, однако при необходимости записи журнала можно отправлять на Syslog-сервер (см. Отправка записей журнала аудита на Syslog-сервер).

Чтобы просмотреть список событий, перейдите в раздел Журнал аудита. Он доступен, только если включено сохранение событий аудита. События отображаются постранично с сортировкой по дате и времени в обратном порядке (от более новых к более старым). Для переключения между страницами используйте кнопки < Предыдущая и Следующая > внизу слева. Для настройки количества отображаемых записей журнала выберите значение в списке Показывать строк: или введите в поле ввода произвольное значение.

Для настройки отображения информации о событиях щёлкните шестерёнку вверху справа и в открывшемся окне установите или снимите флажки для выбранных столбцов. После этого внесённые изменения будут применены. Для закрытия окна щёлкните вне его области.

Для просмотра сведений о событии щёлкните по нему в списке.

image1

На вкладке Общая информация будут отображены сведения о выбранном событии. При необходимости на вкладке JSON можно просмотреть подробные сведения о событии в формате JSON, а также скопировать их, нажав соответствующую кнопку.

Срок хранения записи в журнале — 90 дней. Записи, срок хранения которых истёк, удаляются автоматически. Кроме того, очистить журнал аудита можно вручную (см. Управление журналом аудита).

Основной поиск событий

Чтобы найти события с помощью основного поиска, выполните следующие действия:

  1. Щёлкните Фильтры над списком событий и перейдите на вкладку Основной.

  2. Укажите от одного до нескольких критериев поиска:

    • название отдела,

    • уровень важности события (можно выбрать от одного до нескольких значений в выпадающем списке, в котором приведены все возможные значения),

    • период времени (можно выбрать один из предопределённых периодов или вручную указать его начало и окончание),

    • тип объекта события (можно выбрать от одного до нескольких значений в выпадающем списке, в котором приведены все возможные значения),

    • объект события,

    • инициатор события,

    • тип инициатора события (можно выбрать от одного до нескольких значений в выпадающем списке, в котором приведены все возможные значения),

    • IP-адрес инициатора события.

  3. Нажмите Применить для отображения результатов.

Расширенный поиск событий

Чтобы найти события с помощью расширенного поиска, выполните следующие действия:

  1. Щёлкните Фильтры над списком событий и перейдите на вкладку Расширенный.

  2. Введите поисковый запрос. Параметры и операторы, которые можно использовать в запросе, приведены в таблицах ниже.

  3. Нажмите Применить для отображения результатов.

Кроме параметров и операторов, можно использовать круглые скобки для группировки условий поиска, например:

(status = '204' OR status = '200') AND action = 'Login'

Использование сохранённых поисковых запросов

Чтобы сохранить поисковый запрос, нажмите Сохранить как шаблон, введите имя и при необходимости описание запроса и нажмите Сохранить.

Сохранённый запрос можно выполнить, выбрав его в поле Шаблон фильтрации и нажав Применить. Для удаления сохраненного запроса щёлкните значок корзины рядом с его именем и нажмите Удалить в окне подтверждения удаления.

В этом разделе: