Раздел Аудит#
Описание возможностей#
Раздел Аудит фиксирует все события, связанные с аутентификацией и авторизацией, в которых участвует ПУИД.
Основные возможности раздела:
просмотр хронологии всех системных событий;
фильтрация событий по типу, времени, пользователю и другим параметрам;
выявление подозрительной активности и попытки несанкционированного доступа;
формирование отчетов по событиям безопасности за выбранный период.
Особенности:
отражает как действия пользователей, так и системные события, включая вызовы внешних API, прохождение проверок, генерацию токенов и т.д;
содержит низкоуровневые (сырые) данные, которые не всегда могут быть интерпретированы в интерфейсе административной панели (например, вызов API внешних систем, не известных UIDM);
используется для глубокого анализа безопасности, технического аудита, расследования инцидентов.
Сценарии работы#
Поиск событий аудита по ID субъекта, ID сессии, ресурсу#
Для поиска событий аудита по ID субъекта, ID сессии или ресурсу необходимо выполнить следующие действия:
Перейти в раздел Аудит в главном меню ПУИД.
В поисковую строку ввести один из следующих параметров:
ID субъекта;
ID сессии;
Ресурс.
Установить обязательный фильтр Дата и время:
Выбрать начальную и конечную дату периода поиска.
При необходимости указать время. Если время не выбрано, автоматически устанавливается 00:00 для начальной даты и 23:59 для конечной даты.
Нажать на кнопку Поиск.
Дождаться отображения результатов поиска.
Предупреждение
Фильтр Дата и время является обязательным для ограничения объема поиска и оптимизации производительности системы.
Примечание
ID субъекта обычно соответствует идентификатору пользователя в системе.
ID сессии — это уникальный идентификатор сеанса работы пользователя.
Ресурс может быть модулем или конкретной функцией, к которой осуществлялся доступ.
Фильтрация по дате и времени (обязательно), событию, системе, IP адресу, геолокации, ID устройства/токена#
Для фильтрации событий аудита необходимо выполнить следующие действия:
Перейти в раздел Аудит в главном меню ПУИД.
Установить обязательный фильтр Дата и время:
Выбрать начальную и конечную дату периода поиска.
При необходимости указать время. Если время не выбрано, автоматически устанавливается 00:00 для начальной даты и 23:59 для конечной даты.
Для добавления дополнительных фильтров нажать на кнопку + Условие поиска.
Выбрать один из следующих фильтров:
Событие — фильтрация позволяет выбрать определенные события;
Система — фильтрация позволяет выбрать события, связанные с данной системой;
IP адрес — фильтрация позволяет выявить события, связанные с конкретным сетевым адресом;
Гео — фильтрация помогает определить события, происходящие в определенных географических регионах;
ID устройства/токена — фильтрация позволяет отследить события, связанные с конкретным устройством или сессией пользователя.
В зависимости от выбранного фильтра, выполнить соответствующие действия:
для фильтра Событие ввести название события или выбрать из выпадающего списка;
для фильтра Система ввести название системы или выбрать из выпадающего списка;
для фильтра IP-адрес ввести IP-адрес в формате IPv4:
000.000.000.000/32;для фильтра Гео выбрать одну или несколько геолокаций из выпадающего списка;
для фильтра ID устройства/токена ввести идентификатор устройства или токена;
При необходимости добавить дополнительные фильтры, повторив шаги 4-5.
После установки всех необходимых фильтров нажать на кнопку Поиск.
Дождаться отображения отфильтрованных результатов.
Предупреждение
Фильтр Дата и время является обязательным и должен быть установлен всегда.
Для эффективного анализа событий аудита и выявления потенциальных проблем безопасности рекомендуется использовать комбинации фильтров.