События безопасности

Окно «События» — список срабатываний правил реагирования по всем приложениям.

Событие безопасности — агрегированная запись о схожих транзакциях, на которых сработало одно и то же правило.

Просмотр и фильтрация событий

Уровень критичности события обозначен цветом полоски слева:

Цвет полоски Уровень критичности
Красный высокая критичность
Жёлтый средняя критичность
Зелёный низкая критичность
Серый информационное событие

В меню «Сортировка и фильтрация» задайте направление сортировки, её приоритет и фильтры: по названию правила или ключевым словам, по дате и времени, по признаку «Все» / «С критичностью» (события, для которых задан уровень критичности, кроме «серого») / «Непросмотренные». Количество событий на странице настраивается отдельно.

Групповые действия

Нажмите квадратик слева от названия правила, чтобы выделить событие.

Просмотр события

Важно

Открытие события автоматически отмечает его как прочитанное.

Просмотр события

Нажмите на строку события, чтобы открыть предварительный просмотр с такими данными:

  • Топ-10 IP-адресов с количеством транзакций.
  • Топ-10 действий (если действие не сопоставлено — «Не найдено»).
  • Топ-10 аномалий.
  • Топ-10 идентификаторов сработавших сигнатур.
  • Топ-10 расположений аномалий.
  • Описание правила реагирования.

Доступные действия:

  • Игнорировать — перенести в архив с возможностью восстановления (роли Администратор, Аналитик);
  • Закрыть — перенести в архив без возможности восстановления (роли Администратор, Аналитик);
  • Удалить — удалить без возможности восстановления (только Администратор);
  • Подробности — перейти к полному журналу транзакций и аналитике.

Аналитика по событию

Нажмите «Подробности», чтобы перейти к полному просмотру. Помимо таблицы транзакций (вкладка «Транзакции») доступны:

  • Источники — топ-10 IP-адресов, автономных систем (ASN), стран и пользователей. Поле «Пользователи» заполняется при настроенном сессионном атрибуте «Извлечение имени пользователя» .
  • Цели — топ-10 действий позитивной модели бизнес-логики.
  • Аномалии — перечень аномалий в разбивке по модулям анализатора и видам аномалий.

Совет

Подчёркнутые значения в статистиках (IP-адреса, действия, аномалии) кликабельны: нажатие открывает журнал транзакций, отфильтрованный по выбранному значению.

Примечание

Крестик (×) в левом верхнем углу открытого события закрывает окно события, не перемещая событие в архив — оно остаётся в «Актуальных событиях». Кнопка «Закрыть» переносит событие в архив.

Фильтры таблицы транзакций

Нажмите «Фильтры» и выберите один или несколько фильтров транзакций события.

Фильтр Описание
Дата и время Период, за который выводятся транзакции события
Действие Одно или несколько действий, под которые попали транзакции
Правило реагирования Правило, под которое попали транзакции
IP-адрес источника Совпадение параметра src_ip с введённым IP-адресом клиента
IP-адрес получателя Совпадение параметра dst_ip с введённым IP-адресом сервера
Порт получателя Совпадение параметра dst_port с введённым портом сервера
URL Параметр URL (включает PATH и QUERY) содержит введённое значение
URL-путь Параметр PATH содержит введённое значение
URL-query Параметр QUERY содержит введённое значение
Заголовок «host» запроса Совпадение параметра HOST с введённым значением
Сессия Совпадение идентификатора сессии (требуется настроенная сессионная модель)
Метод Один или несколько HTTP-методов
Статус Один или несколько статусов ответа
Решение Одно или несколько решений по транзакциям
Успешность действия Один или несколько вариантов успешности действия
Анализатор Анализатор, выдавший решение по транзакции

Кнопка «Настроить колонки» управляет набором и порядком столбцов таблицы транзакций. Двойной щелчок по транзакции открывает её детали — см. Просмотр транзакций.

Типичные проблемы

Событий нет. Убедитесь, что для приложения настроено хотя бы одно правило реагирования и в выбранном периоде был трафик. Если все события были закрыты — переключитесь в Архив.

Связанные разделы

Сигнал модуля анализатора: отклонение от нормы или признак атаки.

Предыдущая