События#
В разделе ЖУРНАЛЫ → События можно просматривать, экспортировать и удалять события из подключённой базы данных, связанные с использованием устройств и сетевых протоколов сотрудниками вашей компании. Здесь же можно просматривать, скачивать и удалять теневые копии событий. Доступ к этому разделу имеют пользователи с правом просмотра событий (см. Права для журналов).
По умолчанию выводятся все события, однако их можно фильтровать. Изначально отображается базовый набор фильтров. Полный список можно вывести, нажав Используемые фильтры внизу экрана:
Статус — состояние записи:
Успешно — операция была разрешена;
Запрет — операция была запрещена;
Неполный — возможно, теневая копия создана не полностью;
Предупреждение — сообщение о возможных осложнениях или ошибках;
Информация — событие обнаружения контента.
Дата и время — дата и время возникновения события.
Действие — действие пользователя.
Теневая копия — наличие теневой копии у события.
Канал — тип протокола или устройства.
Пользователь — имя пользователя, связанного с событием.
Компьютер — имя или IP-адрес компьютера, на котором произошло событие.
Имя — имя объекта (файла, USB-устройства и т. п.), связанного с событием.
Защита файла — состояние защиты файла.
Причина — причина наступления события.
Процесс — путь к исполняемому файлу приложения. В некоторых случаях вместо полного пути может быть показано только имя процесса.
Статус рассмотрения — статус рассмотрения события. Поле может принимать одно из этих значений:
Не заполнено (пустая строка)
Рассмотреть
На рассмотрении
Рассмотрено
Нарушение
Поле могут изменять только пользователи с правом на изменение событий (см. Роли).
Комментарий — дополнительная информация о событии, заполняемая пользователем (не более 2000 символов). Указать комментарий можно только в окне сведений о событии, нажав Добавить. Изменить комментарий можно там же, нажав Изменить. Это поле отображается только в продвинутых фильтрах. Его нет в общем списке событий и простых фильтрах. Поле могут изменять только пользователи с правом на изменение событий (см. Роли).
Сервер — имя сервера управления, получившего событие.
Серверный источник — IP-адрес или имя клиента API, с которого получено событие.
Размер файла — размер данных.
Тип файла — настоящий тип файла (определяется по сигнатурам независимо от расширения файла).
Информация — прочая относящаяся к устройству или протоколу информация о событии, такая как флаги доступа, имя устройства или протокола, ID и описание USB-устройства и т. п.
Дата и время сбора — дата и время, когда событие было получено сервером управления.
Сервер консолидации — имя сервера, который последним получил данное событие при консолидации журналов.
Дата и время консолидации — дата и время, когда событие было последний раз получено с удаленного сервера при консолидации журналов.
PID — Идентификатор процесса, связанного с событием.
Чтобы просмотреть все сведения о событии, нажмите на него в списке. В окне сведений также можно просмотреть, скачать или удалить теневую копию события. Переходить между записями можно с помощью кнопок Выше и Ниже.
Просматривать можно не защищённые паролем файлы следующих форматов:
текстового (.txt);
PDF (.pdf);
изображений (.png, .jpg / .jpeg, .bmp);
видео (.mp4).
Чтобы экспортировать события, удовлетворяющие текущему фильтру, нажмите Экспортировать все в CSV вверху справа. Чтобы экспортировать только события, отмеченые флажками, нажмите Экспортировать в CSV над их списком. По завершении экспорта внизу справа появится уведомление со ссылкой на итоговый файл в формате CSV (разделители — запятые).
Чтобы удалить событие, откройте сведения о нём и внизу нажмите Удалить запись. Чтобы удалить сразу несколько событий, отметьте их флажками в столбце слева и нажмите Удалить над списком событий.
Чтобы настроить автоматическую очистку журнала, щёлкните выпадающее меню Очистить журнал в правом верхнем углу и выберите Настроить автоматическое удаление старых данных. В открывшемся разделе Конфигурация задайте параметры автоматической очистки журнала.
Чтобы очистить журнал вручную, щёлкните выпадающее меню Очистить журнал в правом верхнем углу и выберите Удалить старые данные сейчас. В появившемся диалоге укажите возраст записей, которые нужно удалить. Чтобы удалить все данные в журнале, укажите возраст записей, равный 0 лет, 0 месяцев и 0 дней.
Удаление записей выполняется в фоновом режиме. При запуске этой процедуры появляется уведомление.
В этом разделе:
