Журнал аудита (для компьютера)

Журнал аудита (для компьютера)#

Консоль управления содержит встроенный просмотрщик записей аудита, который позволяет просматривать данные аудита из стандартного журнала Windows подключенного компьютера.

Стандартный журнал Windows используется для хранения записей аудита, если у параметра Тип журнала аудита в настройках агента установлен флажок Журнал событий. Если установлен флажок Журнал Cyber Protego, то записи аудита хранятся в серверном журнале и могут быть просмотрены с помощью серверного просмотрщика (см. Журнал аудита (для сервера)).

Журнал аудита используется для хранения записей протокола (событий) доступа пользователей к устройствам, подпавшим под заданные правила аудита. Чтобы получить дополнительную информацию, обратитесь к разделу Аудит, теневое копирование и алерты (обычный профиль) данного руководства.

В журнал аудита также записываются все изменения в настройках Cyber Protego Agent, если параметр Записывать события об изменении политики установлен в списке Настройки агента.

Столбцы просмотрщика определены следующим образом:

  • Тип — Возможны события следующих типов:

    • Успех — Cyber Protego позволил выполнить некоторое действие (например, прочитать, записать или передать какой-либо файл или данные).

    • Отказ — Cyber Protego не позволил выполнить некоторое действие (например, прочитать, записать или передать какой-либо файл или данные).

    • Информация — Cyber Protego успешно применил некоторое контентно-зависимое правило для обнаружения контента.

    • Предупреждение — Cyber Protego столкнулся с ситуацией, в которой возможны осложнения или ошибки, если не предпринять никаких действий. Краткое описание проблемы или ситуации, с которой столкнулся Cyber Protego, можно найти в поле Причина или Действие. Например, предупреждение может быть вызвано проблемой, возникшей при применении контентно-зависимого правила для обнаружения контента, в результате чего не удалось проверить содержимое файла, указанного в поле Имя записи о событии.

  • Дата/Время — Дата и время, когда событие было получено агентом Cyber Protego.

  • Источник — Тип устройства или имя протокола. В качестве источника может также быть указан агент, если событие вызвано действием, затрагивающим Cyber Protego Agent.

  • Действие — Действие, вызвавшее событие.

  • Имя — Имя объекта (файла, USB-устройства и т. п.).

  • Информация — Прочая относящаяся к данному устройству или протоколу информация о событии, такая как флаги доступа, имя устройства или протокола, ID устройства, описание устройства из базы данных (см. База данных USB-устройств) и т. п.

  • Причина — Указывает, почему произошло событие или чем оно было вызвано. Возможны следующие значения:

    • Разрешения устройства — Событие вызвано попыткой получить доступ, прочитать или записать данные на определенное устройство.

    • Разрешения протокола — Событие вызвано попыткой выполнить соединение, отправить или получить данные посредством определенного протокола.

    • Настройки безопасности — Событие вызвано срабатыванием некоторой настройки безопасности для устройств или протоколов (см. Описание настроек безопасности для устройств и Описание настроек безопасности для протоколов).

    • Правило — Событие вызвано срабатыванием какого-либо контентно-зависимого правила.

      За этим значением обычно следует имя правила и краткое описание совпадений контента, ключевых слов и/или типов файлов, которые привели к срабатыванию этого правила. Например, если правило использует группу ключевых слов, перечисляются слова, на которые оно отреагировало.

      Если правило не удалось выполнить из-за ошибки, предоставляется краткое описание ошибки (например, "Сервер Cyber Protego недоступен", "Сервер Cyber Protego слишком занят", "Поврежденные данные" или "Защищено паролем").

    • Белый список — Событие вызвано устройством из белого списка USB-устройств либо срабатыванием некоторого правила белого списка протоколов. За этим значением следует имя данного устройства или правила.

    • Базовый IP-файрвол — Событие вызвано срабатыванием некоторого правила базового IP-файрвола. За этим значением следует имя данного правила.

    • Ошибка контентно-зависимых правил — Событие, обычно указывающее на то, что Cyber Protego не смог применить контентно-зависимые правила к некоторому файлу или данным. В результате пользователю было отказано в доступе или передаче этого файла или данных.

    • Локальная квота исчерпана — Не удалось применить некоторое правило или создать теневую копию некоторого файла или данных, поскольку размер локальной директории хранения данных превысил локальную квоту (подробнее см. в описании параметра Локальная квота (%)). В результате пользователю было отказано в доступе или передаче этого файла или данных.

    • Ошибка теневого копирования — Не удалось создать теневую копию некоторого файла или данных из-за ошибки доступа к локальной директории хранения данных. В результате пользователю было отказано в доступе или передаче этого файла или данных.

    • Инициализация/Деинициализация — Событие вызвано одним из следующих условий:

      • Извлечено устройство из USB-порта.

      • Выполнено монтирование или размонтирование съемного устройства.

      • Выполнено соединение с удаленным хостом, обслуживающим несколько веб-протоколов, в ситуации, когда разрешения для протоколов позволяют подключиться к данному хосту, в то время как прочие HTTP-соединения блокируются. При этом в качестве источника события указывается HTTP.

  • Пользователь — Имя пользователя, связанного с данным событием.

  • PID — Идентификатор процесса, связанного с событием.

  • Процесс — Полный путь к исполняемому файлу приложения. В некоторых случаях вместо полного пути может быть показано только имя процесса.