Журнал аудита (для компьютера)#
Консоль управления содержит встроенный просмотрщик записей аудита, который позволяет просматривать данные аудита из стандартного журнала Windows подключенного компьютера.
Стандартный журнал Windows используется для хранения записей аудита, если у параметра Тип журнала аудита в настройках агента установлен флажок Журнал событий. Если установлен флажок Журнал Cyber Protego, то записи аудита хранятся в серверном журнале и могут быть просмотрены с помощью серверного просмотрщика (см. Журнал аудита (для сервера)).
Журнал аудита используется для хранения записей протокола (событий) доступа пользователей к устройствам, подпавшим под заданные правила аудита. Чтобы получить дополнительную информацию, обратитесь к разделу Аудит, теневое копирование и алерты (обычный профиль) данного руководства.
В журнал аудита также записываются все изменения в настройках Cyber Protego Agent, если параметр Записывать события об изменении политики установлен в списке Настройки агента.
Столбцы просмотрщика определены следующим образом:
Тип — Возможны события следующих типов:
Успех — Cyber Protego позволил выполнить некоторое действие (например, прочитать, записать или передать какой-либо файл или данные).
Отказ — Cyber Protego не позволил выполнить некоторое действие (например, прочитать, записать или передать какой-либо файл или данные).
Информация — Cyber Protego успешно применил некоторое контентно-зависимое правило для обнаружения контента.
Предупреждение — Cyber Protego столкнулся с ситуацией, в которой возможны осложнения или ошибки, если не предпринять никаких действий. Краткое описание проблемы или ситуации, с которой столкнулся Cyber Protego, можно найти в поле Причина или Действие. Например, предупреждение может быть вызвано проблемой, возникшей при применении контентно-зависимого правила для обнаружения контента, в результате чего не удалось проверить содержимое файла, указанного в поле Имя записи о событии.
Дата/Время — Дата и время, когда событие было получено агентом Cyber Protego.
Источник — Тип устройства или имя протокола. В качестве источника может также быть указан агент, если событие вызвано действием, затрагивающим Cyber Protego Agent.
Действие — Действие, вызвавшее событие.
Имя — Имя объекта (файла, USB-устройства и т. п.).
Информация — Прочая относящаяся к данному устройству или протоколу информация о событии, такая как флаги доступа, имя устройства или протокола, ID устройства, описание устройства из базы данных (см. База данных USB-устройств) и т. п.
Причина — Указывает, почему произошло событие или чем оно было вызвано. Возможны следующие значения:
Разрешения устройства — Событие вызвано попыткой получить доступ, прочитать или записать данные на определенное устройство.
Разрешения протокола — Событие вызвано попыткой выполнить соединение, отправить или получить данные посредством определенного протокола.
Настройки безопасности — Событие вызвано срабатыванием некоторой настройки безопасности для устройств или протоколов (см. Описание настроек безопасности для устройств и Описание настроек безопасности для протоколов).
Правило — Событие вызвано срабатыванием какого-либо контентно-зависимого правила.
За этим значением обычно следует имя правила и краткое описание совпадений контента, ключевых слов и/или типов файлов, которые привели к срабатыванию этого правила. Например, если правило использует группу ключевых слов, перечисляются слова, на которые оно отреагировало.
Если правило не удалось выполнить из-за ошибки, предоставляется краткое описание ошибки (например, "Сервер Cyber Protego недоступен", "Сервер Cyber Protego слишком занят", "Поврежденные данные" или "Защищено паролем").
Белый список — Событие вызвано устройством из белого списка USB-устройств либо срабатыванием некоторого правила белого списка протоколов. За этим значением следует имя данного устройства или правила.
Базовый IP-файрвол — Событие вызвано срабатыванием некоторого правила базового IP-файрвола. За этим значением следует имя данного правила.
Ошибка контентно-зависимых правил — Событие, обычно указывающее на то, что Cyber Protego не смог применить контентно-зависимые правила к некоторому файлу или данным. В результате пользователю было отказано в доступе или передаче этого файла или данных.
Локальная квота исчерпана — Не удалось применить некоторое правило или создать теневую копию некоторого файла или данных, поскольку размер локальной директории хранения данных превысил локальную квоту (подробнее см. в описании параметра Локальная квота (%)). В результате пользователю было отказано в доступе или передаче этого файла или данных.
Ошибка теневого копирования — Не удалось создать теневую копию некоторого файла или данных из-за ошибки доступа к локальной директории хранения данных. В результате пользователю было отказано в доступе или передаче этого файла или данных.
Инициализация/Деинициализация — Событие вызвано одним из следующих условий:
Извлечено устройство из USB-порта.
Выполнено монтирование или размонтирование съемного устройства.
Выполнено соединение с удаленным хостом, обслуживающим несколько веб-протоколов, в ситуации, когда разрешения для протоколов позволяют подключиться к данному хосту, в то время как прочие HTTP-соединения блокируются. При этом в качестве источника события указывается HTTP.
Пользователь — Имя пользователя, связанного с данным событием.
PID — Идентификатор процесса, связанного с событием.
Процесс — Полный путь к исполняемому файлу приложения. В некоторых случаях вместо полного пути может быть показано только имя процесса.