Поиск и фильтрация журнала событий
В этом разделе описаны возможности поиска и фильтрации записей журнала событий безопасности. Система предоставляет множество критериев фильтрации для быстрого нахождения нужных событий.
Интерфейс фильтрации
Все фильтры расположены непосредственно в заголовках столбцов таблицы журнала событий. Это позволяет быстро применять фильтры без необходимости открывать дополнительные меню или диалоговые окна.
Фильтры применяются автоматически при вводе или выборе значений. Результаты обновляются мгновенно, что позволяет интерактивно исследовать журнал событий.
Фильтрация по дате
Фильтр по дате и времени находится в столбце "Создан". Он позволяет выбрать диапазон дат для отображения событий.
Использование фильтра по дате
- Нажмите на поле даты в заголовке столбца "Создан"
- Откроется календарь для выбора диапазона дат
- Выберите начальную дату (от какой даты показывать события)
- Выберите конечную дату (до какой даты показывать события)
- События будут отфильтрованы по выбранному периоду
Даты в журнале отображаются в формате: ДД.ММ.ГГГГ ЧЧ:ММ:СС, например 15.01.2024 14:30:45.
Фильтрация по приложению
Фильтр по приложению находится в столбце "Приложение". Он позволяет отфильтровать события, связанные с конкретным OIDC приложением или системой IAM.
Возможные значения
- Любое — показывать события всех приложений и IAM
- IAM — показывать только события самой системы IAM (управление пользователями, группами, настройки)
- Конкретное приложение — показывать события, связанные с выбранным OIDC приложением
Использование фильтра по приложению
- Нажмите на выпадающий список в заголовке столбца "Приложение"
- Выберите нужное приложение из списка или оставьте "Любое"
- Журнал отфильтруется по выбранному приложению
В списке отображаются только те приложения, для которых есть записи в журнале. Если приложение не использовалось, оно не появится в списке фильтра.
Фильтрация по пользователю
Фильтр по пользователю находится в столбце "Пользователь". Он позволяет найти все события, связанные с конкретным пользователем.
Использование фильтра по пользователю
- Введите имя пользователя (или его часть) в поле поиска в заголовке столбца "Пользователь"
- Поиск выполняется по частичному совпадению (можно ввести часть имени)
- Поиск не чувствителен к регистру
Некоторые события в журнале не связаны с конкретным пользователем и помечены как "Системное действие". Такие события выполняются автоматическими процессами системы.
Фильтрация по IP-адресу
Фильтр по IP-адресу находится в столбце "IP пользователя". Он позволяет отследить события, выполненные с конкретного IP-адреса.
Использование фильтра по IP
- Введите IP-адрес (или его часть) в поле поиска в заголовке столбца "IP пользователя"
- Поиск выполняется по частичному совпадению (можно ввести только начало IP-адреса)
- Например, введя
192.168, вы найдете все адреса, начинающиеся с этих цифр
192.168.1— найдет все IP вида 192.168.1.x10.0— найдет все IP вида 10.0.x.x127.0.0.1— найдет точное совпадение локального IP
Фильтрация по IP полезна для:
- Отслеживания действий с определенной рабочей станции
- Выявления подозрительной активности с внешних IP
- Аудита действий из конкретной сети
Фильтрация по коду события
Фильтр по коду события находится в столбце "Код события". Коды событий представляют собой строковые идентификаторы типа события.
Использование фильтра по коду
- Введите код события (или его часть) в поле поиска в заголовке столбца "Код события"
- Поиск выполняется по частичному совпадению
- Поиск не чувствителен к регистру
Основные коды событий
| Код события | Описание |
|---|---|
auth_success |
Успешная аутентификация |
auth_failure |
Неуспешная аутентификация |
external_auth_success |
Успешная внешняя аутентификация |
external_auth_failure |
Неуспешная внешняя аутентификация |
mfa_verification_success |
MFA успешно подтверждена |
mfa_verification_failure |
Ошибка подтверждения MFA |
password_change_success |
Пароль успешно изменен |
password_reset_requested |
Запрошен сброс пароля |
account_lockout_admin |
Блокировка учетной записи администратором |
account_unlock_admin |
Разблокировка учетной записи |
user_management_success |
Успешное управление пользователями |
session_management_success |
Успешное управление сессиями |
Всего в системе используется 37 различных кодов событий. В таблице представлены наиболее часто встречающиеся. Полный список кодов можно увидеть, просматривая записи журнала.
Примеры поиска по коду
auth— найдет все события, связанные с аутентификацией (auth_success, auth_failure, external_auth_success и т.д.)mfa— найдет все события, связанные с многофакторной аутентификациейpassword— найдет все события, связанные с паролямиlockout— найдет все события блокировки аккаунтов_success— найдет все успешные события (заканчивающиеся на _success)_failure— найдет все неуспешные события (заканчивающиеся на _failure)
Фильтрация по тексту события
Фильтр по тексту события находится в столбце "Текст". Это самый гибкий фильтр, позволяющий искать события по любым словам в их описании.
Использование фильтра по тексту
- Введите ключевое слово или фразу в поле поиска в заголовке столбца "Текст"
- Поиск выполняется по частичному совпадению внутри текста события
- Поиск не чувствителен к регистру
- Можно искать по любой части текста
Примеры поиска по тексту
создан— найти все события созданияудален— найти все события удаленияизменен— найти все события изменениязаблокирован— найти блокировки
пользователь— события с пользователямигруппа— события с группамиприложение— события с приложениямисессия— события с сессиями
LDAP— события связанные с LDAPСбер— вход через Сбер IDЕСИА— вход через ГосуслугиTelegram— вход через Telegram
Вы можете искать события, связанные с конкретными пользователями, группами или приложениями, вводя их имена в текстовый поиск.
Фильтрация по результату
Фильтр по результату находится в столбце "Результат". Он позволяет отфильтровать события по успешности выполнения.
Возможные значения
- Любой — показывать все события независимо от результата
- Успех — показывать только успешно выполненные события (зеленая галочка)
- Отказ — показывать только неуспешные события (красный крестик)
Использование фильтра по результату
- Нажмите на выпадающий список в заголовке столбца "Результат"
- Выберите нужное значение: Любой, Успех или Отказ
- Журнал отфильтруется по выбранному результату
Фильтр "Успех" полезен для:
- Аудита выполненных операций
- Отслеживания успешных входов пользователей
- Мониторинга нормальной работы системы
Фильтр "Отказ" важен для:
- Выявления попыток несанкционированного доступа
- Диагностики проблем с аутентификацией
- Обнаружения ошибок в работе системы
- Поиска неправильных настроек
Сортировка записей
Все колонки таблицы журнала поддерживают сортировку. Это позволяет упорядочить события по любому критерию.
Использование сортировки
- Нажмите на заголовок любого столбца таблицы
- События будут отсортированы по этому столбцу в порядке возрастания
- Повторное нажатие изменит порядок на убывание
- Третье нажатие сбросит сортировку
Доступная сортировка
- Создан — сортировка по дате и времени события (по умолчанию: от новых к старым)
- Приложение — сортировка по названию приложения в алфавитном порядке
- Пользователь — сортировка по имени пользователя в алфавитном порядке
- IP пользователя — сортировка по IP-адресу
- Код события — сортировка по коду события в алфавитном порядке
- Текст — сортировка по тексту события в алфавитном порядке
- Результат — сортировка по результату (Успех → Отказ → Не указано)
По умолчанию журнал отсортирован по дате создания в порядке убывания (от новых к старым). Это позволяет видеть самые последние события в начале списка.
Комбинирование фильтров
Одна из самых мощных возможностей системы поиска — это комбинирование нескольких фильтров одновременно. Все фильтры работают совместно, сужая выборку событий.
Примеры комбинированного поиска
- Пользователь: введите имя пользователя
- Код события: введите
auth_failure - Результат: выберите Отказ
Результат: все неудачные попытки входа этого пользователя
- Создан: выберите диапазон дат
- Код события: введите
mfa
Результат: все события многофакторной аутентификации за выбранный период
- Приложение: выберите конкретное приложение
- Текст: введите
администратор
Результат: действия администратора с выбранным приложением
- IP пользователя: введите внешний IP
- Результат: выберите Отказ
- Код события: введите
auth
Результат: неудачные попытки аутентификации с указанного IP
Практические сценарии использования
Сценарий 1: Расследование инцидента безопасности
Задача: Обнаружены множественные неудачные попытки входа. Необходимо выяснить детали.
- Установите фильтр Результат в значение Отказ
- Введите в фильтр Код события значение
auth_failure - Отсортируйте по дате, чтобы увидеть последние попытки
- Проверьте IP-адреса в столбце IP пользователя
- Если обнаружен подозрительный IP, добавьте фильтр по IP
- Изучите все действия с этого IP-адреса
Сценарий 2: Аудит действий пользователя
Задача: Необходимо проверить все действия конкретного пользователя за последнюю неделю.
- Установите фильтр Создан на период последних 7 дней
- Введите в фильтр Пользователь имя нужного пользователя
- Просмотрите все события этого пользователя
- При необходимости отфильтруйте по конкретному типу событий
Сценарий 3: Диагностика проблем с приложением
Задача: Пользователи жалуются на проблемы с доступом к конкретному приложению.
- Выберите в фильтре Приложение проблемное приложение
- Установите фильтр Результат в значение Отказ
- Просмотрите события с ошибками
- Проверьте текст событий для понимания причины ошибок
- Обратите внимание на временные паттерны (когда происходят ошибки)
Сценарий 4: Подготовка отчета о соответствии
Задача: Необходимо предоставить отчет обо всех административных действиях за месяц.
- Установите фильтр Создан на нужный месяц
- Введите в фильтр Текст ключевые слова:
создан,удален,изменен - Или используйте фильтр Код события со значениями
user_management,group_managementи т.д. - Экспортируйте или скопируйте нужные записи
Производительность и ограничения
Пагинация результатов
Результаты поиска выводятся постранично для обеспечения быстрой работы интерфейса:
- По умолчанию на странице отображается 20 записей
- Вы можете изменить количество записей на странице (10, 20, 50, 100, 200)
- Максимальное количество записей на странице — 200
- Для навигации используйте кнопки пагинации внизу таблицы
Внизу таблицы отображается общее количество найденных записей, соответствующих текущим фильтрам. Например: "Показано 1-20 из 156 записей".
Советы по эффективному поиску
Если не уверены в точных параметрах, начните с одного-двух фильтров, а затем постепенно добавляйте дополнительные для уточнения результатов.
Фильтрация по дате значительно сокращает количество обрабатываемых записей и ускоряет поиск. Всегда указывайте временной период, если он известен.
Все текстовые фильтры не чувствительны к регистру. Вы можете вводить текст в любом регистре — результаты будут одинаковыми.
Большинство текстовых фильтров ищут по частичному совпадению. Это означает, что введя часть слова, вы найдете все записи, содержащие эту часть.
Сброс фильтров
Чтобы сбросить все примененные фильтры и вернуться к полному списку событий:
- Очистите каждое поле фильтра вручную (удалите введенный текст или выберите "Любой" в выпадающих списках)
- Или перезагрузите страницу журнала — это также сбросит все фильтры
Текущие значения фильтров не сохраняются между сеансами работы. При выходе из журнала или перезагрузке страницы все фильтры будут сброшены.
Просмотр детальной информации
После применения фильтров и нахождения нужных записей вы можете просмотреть детальную информацию о каждом событии:
- Нажмите на любую строку в таблице журнала
- Откроется модальное окно с подробной информацией о записи
- В окне отображаются все поля события, включая полный текст
- Вы можете скопировать ID записи, ID пользователя или всю запись целиком
Теперь вы знаете все возможности поиска и фильтрации журнала событий. Используйте эти инструменты для эффективного аудита, мониторинга безопасности и диагностики проблем в вашей системе IDENTYX.