События

События#

В разделе ЖУРНАЛЫ → События можно просматривать, экспортировать и удалять события из подключённой базы данных, связанные с использованием устройств и сетевых протоколов сотрудниками вашей компании. Здесь же можно просматривать, скачивать и удалять теневые копии событий. Доступ к этому разделу имеют пользователи с правом просмотра событий (см. Права для журналов).

image1

По умолчанию выводятся все события, однако их можно фильтровать. Изначально отображается базовый набор фильтров. Полный список можно вывести, нажав Используемые фильтры внизу экрана:

  • Статус — состояние записи:

    • Успешно — операция была разрешена;

    • Запрет — операция была запрещена;

    • Неполный — возможно, теневая копия создана не полностью;

    • Предупреждение — сообщение о возможных осложнениях или ошибках;

    • Информация — событие обнаружения контента.

  • Дата и время — дата и время возникновения события.

  • Действие — действие пользователя.

  • Теневая копия — наличие теневой копии у события.

  • Канал — тип протокола или устройства.

  • Пользователь — имя пользователя, связанного с событием.

  • Компьютер — имя или IP-адрес компьютера, на котором произошло событие.

  • Имя — имя объекта (файла, USB-устройства и т. п.), связанного с событием.

  • Защита файла — состояние защиты файла.

  • Причина — причина наступления события.

  • Процесс — путь к исполняемому файлу приложения. В некоторых случаях вместо полного пути может быть показано только имя процесса.

  • Статус рассмотрения — статус рассмотрения события. Поле может принимать одно из этих значений:

    • Не заполнено (пустая строка)

    • Рассмотреть

    • На рассмотрении

    • Рассмотрено

    • Нарушение

    Поле могут изменять только пользователи с правом на изменение событий (см. Роли).

  • Комментарий — дополнительная информация о событии, заполняемая пользователем (не более 2000 символов). Указать комментарий можно только в окне сведений о событии, нажав Добавить. Изменить комментарий можно там же, нажав Изменить. Это поле отображается только в продвинутых фильтрах. Его нет в общем списке событий и простых фильтрах. Поле могут изменять только пользователи с правом на изменение событий (см. Роли).

  • Сервер — имя сервера управления, получившего событие.

  • Серверный источник — IP-адрес или имя клиента API, с которого получено событие.

  • Размер файла — размер данных.

  • Тип файла — настоящий тип файла (определяется по сигнатурам независимо от расширения файла).

  • Информация — прочая относящаяся к устройству или протоколу информация о событии, такая как флаги доступа, имя устройства или протокола, ID и описание USB-устройства и т. п.

  • Дата и время сбора — дата и время, когда событие было получено сервером управления.

  • Сервер консолидации — имя сервера, который последним получил данное событие при консолидации журналов.

  • Дата и время консолидации — дата и время, когда событие было последний раз получено с удаленного сервера при консолидации журналов.

  • PID — Идентификатор процесса, связанного с событием.

Чтобы просмотреть все сведения о событии, нажмите на него в списке. В окне сведений также можно просмотреть, скачать или удалить теневую копию события. Переходить между записями можно с помощью кнопок Выше и Ниже.

Просматривать можно не защищённые паролем файлы следующих форматов:

  • текстового (.txt);

  • PDF (.pdf);

  • изображений (.png, .jpg / .jpeg, .bmp);

  • видео (.mp4).

_images/event-preview.png

Чтобы экспортировать события, удовлетворяющие текущему фильтру, нажмите Экспортировать все в CSV вверху справа. Чтобы экспортировать только события, отмеченые флажками, нажмите Экспортировать в CSV над их списком. По завершении экспорта внизу справа появится уведомление со ссылкой на итоговый файл в формате CSV (разделители — запятые).

Чтобы удалить событие, откройте сведения о нём и внизу нажмите Удалить запись. Чтобы удалить сразу несколько событий, отметьте их флажками в столбце слева и нажмите Удалить над списком событий.

Чтобы настроить автоматическую очистку журнала, щёлкните выпадающее меню Очистить журнал в правом верхнем углу и выберите Настроить автоматическое удаление старых данных. В открывшемся разделе Конфигурация задайте параметры автоматической очистки журнала.

Чтобы очистить журнал вручную, щёлкните выпадающее меню Очистить журнал в правом верхнем углу и выберите Удалить старые данные сейчас. В появившемся диалоге укажите возраст записей, которые нужно удалить. Чтобы удалить все данные в журнале, укажите возраст записей, равный 0 лет, 0 месяцев и 0 дней.

Удаление записей выполняется в фоновом режиме. При запуске этой процедуры появляется уведомление.

В этом разделе: