Раздел Аудит#

Описание возможностей#

Раздел Аудит фиксирует все события, связанные с аутентификацией и авторизацией, в которых участвует ПУИД.

Основные возможности раздела:

  • просмотр хронологии всех системных событий;

  • фильтрация событий по типу, времени, пользователю и другим параметрам;

  • выявление подозрительной активности и попытки несанкционированного доступа;

  • формирование отчетов по событиям безопасности за выбранный период.

Особенности:

  • отражает как действия пользователей, так и системные события, включая вызовы внешних API, прохождение проверок, генерацию токенов и т.д;

  • содержит низкоуровневые (сырые) данные, которые не всегда могут быть интерпретированы в интерфейсе административной панели (например, вызов API внешних систем, не известных UIDM);

  • используется для глубокого анализа безопасности, технического аудита, расследования инцидентов.

Сценарии работы#

Поиск событий аудита по ID субъекта, ID сессии, ресурсу#

Для поиска событий аудита по ID субъекта, ID сессии или ресурсу необходимо выполнить следующие действия:

  1. Перейти в раздел Аудит в главном меню ПУИД.

  2. В поисковую строку ввести один из следующих параметров:

    • ID субъекта;

    • ID сессии;

    • Ресурс.

  3. Установить обязательный фильтр Дата и время:

    1. Выбрать начальную и конечную дату периода поиска.

    2. При необходимости указать время. Если время не выбрано, автоматически устанавливается 00:00 для начальной даты и 23:59 для конечной даты.

  4. Нажать на кнопку Поиск.

    ../../_images/uidm_6.png
  5. Дождаться отображения результатов поиска.

Предупреждение

Фильтр Дата и время является обязательным для ограничения объема поиска и оптимизации производительности системы.

Примечание

ID субъекта обычно соответствует идентификатору пользователя в системе.

ID сессии — это уникальный идентификатор сеанса работы пользователя.

Ресурс может быть модулем или конкретной функцией, к которой осуществлялся доступ.

Фильтрация по дате и времени (обязательно), событию, системе, IP адресу, геолокации, ID устройства/токена#

Для фильтрации событий аудита необходимо выполнить следующие действия:

  1. Перейти в раздел Аудит в главном меню ПУИД.

  2. Установить обязательный фильтр Дата и время:

    1. Выбрать начальную и конечную дату периода поиска.

    2. При необходимости указать время. Если время не выбрано, автоматически устанавливается 00:00 для начальной даты и 23:59 для конечной даты.

  3. Для добавления дополнительных фильтров нажать на кнопку + Условие поиска.

    ../../_images/uidm_7.png
  4. Выбрать один из следующих фильтров:

    • Событие — фильтрация позволяет выбрать определенные события;

    • Система — фильтрация позволяет выбрать события, связанные с данной системой;

    • IP адрес — фильтрация позволяет выявить события, связанные с конкретным сетевым адресом;

    • Гео — фильтрация помогает определить события, происходящие в определенных географических регионах;

    • ID устройства/токена — фильтрация позволяет отследить события, связанные с конкретным устройством или сессией пользователя.

  5. В зависимости от выбранного фильтра, выполнить соответствующие действия:

    • для фильтра Событие ввести название события или выбрать из выпадающего списка;

    • для фильтра Система ввести название системы или выбрать из выпадающего списка;

    • для фильтра IP-адрес ввести IP-адрес в формате IPv4: 000.000.000.000/32;

    • для фильтра Гео выбрать одну или несколько геолокаций из выпадающего списка;

    • для фильтра ID устройства/токена ввести идентификатор устройства или токена;

  6. При необходимости добавить дополнительные фильтры, повторив шаги 4-5.

  7. После установки всех необходимых фильтров нажать на кнопку Поиск.

  8. Дождаться отображения отфильтрованных результатов.

Предупреждение

Фильтр Дата и время является обязательным и должен быть установлен всегда.

Для эффективного анализа событий аудита и выявления потенциальных проблем безопасности рекомендуется использовать комбинации фильтров.