Перейти к основному содержимому
Версия: ITDR 2.2

Отслеживание событий доступа

Раздел События содержит зафиксированные активности, связанные с запросами доступа.

предупреждение

Запросы доступа, которые обрабатываются локально на контроллере домена без сетевого взаимодействия, не перенаправляются на сервер Indeed ITDR, поэтому не отображаются в этом разделе.

Активности отображаются в таблице со следующими столбцами:

Название столбцаОписание
ИдентификаторУникальный идентификатор активности.
Дата и времяДата и время возникновения активности.
ПротоколПротокол, по которому была зафиксирована активность.
СубъектИдентификатор учетной записи, от имени которой был зафиксирован запрос доступа. Если учетную запись удалось найти в каталоге пользователей, отображается ее уникальный идентификатор из атрибута objectGUID. В противном случае отображается имя, переданное в запросе доступа.
ДоступУказывает, был ли предоставлен доступ по данной активности. Возможны следующие значения:
- Предоставлен,
- Заблокирован на DC,
- Заблокирован ITDR.
ИсточникDNS-имя, соответствующее IP-адресу источника активности. Если в домене не настроена обратная зона DNS, данные в этом столбце не отображаются.
Адрес источникаIP-адрес, с которого была инициирована активность. Если запрос доступа был выполнен по протоколу LDAP, IP-адрес не отображается, так как при LDAP-аутентификации запрос инициируется приложением, а не непосредственно субъектом доступа.
РесурсЦелевой ресурс, к которому был запрошен доступ. Значение зависит от протокола, по которому была зафиксирована активность.
Если запрос был выполнен по протоколу Kerberos, в этом столбце отображается учетная запись (соответствует значению атрибута Service Principal Name), от имени которой был запущен запрашиваемый ресурс.
Если запрос был выполнен по протоколу LDAP, отображается IP-адрес сервера, на котором расположен ресурс.
Адрес ресурсаIP-адрес целевого ресурса. Отображается только для активностей по протоколу LDAP.
ДоменИмя домена, в рамках которого была зафиксирована активность.
Контроллер доменаАдрес или имя контроллера домена, в рамках которого была зафиксирована активность.
MFAЕсли Indeed ITDR отправил субъекту доступа запрос на подтверждение через push-уведомление, в столбце отображается значок .

Фильтрация событий доступа

В разделе События можно отфильтровать события по следующим критериям:

  • время возникновения события;
  • используемый протокол;
  • факт предоставления доступа;
  • факт запроса MFA;
  • имя пользователя;
  • запрошенный ресурс;
  • IP-адрес источника;
  • используемый контроллер домена;
  • код ошибки.

Фильтрация по времени возникновения события

Фильтрация по календарным дням

Чтобы настроить фильтрацию в этом режиме, выберите значение Дни в раскрывающемся списке и укажите следующие параметры:

ПараметрОписание
ДатаНачальная дата, от которой начинается отсчет.
Количество днейПериод времени для поиска событий.
Режим фильтрацииНаправление поиска событий относительно указанной даты: До — показать события за N дней до указанной даты, После — показать события за N дней после указанной даты, До и после — показать события за N дней в обе стороны от указанной даты.

Фильтрация по часам

Чтобы настроить фильтрацию в этом режиме, выберите значение Часы в раскрывающемся списке и укажите следующие параметры:

ПараметрОписание
ВремяНачальные дата и время, от которых начинается отсчет.
Количество часовПериод времени для поиска событий.
Режим фильтрацииНаправление поиска событий относительно указанных даты и времени: До — показать события за N часов до указанного момента, После — показать события за N часов после указанного момента, До и после — показать события за N часов в обе стороны от указанного момента.

Фильтрация по интервалу

Чтобы настроить фильтрацию в этом режиме, выберите значение Интервал в раскрывающемся списке и укажите следующие параметры:

ПараметрОписание
Начало интервалаНачальные дата и время, от которых начинается интервал.
Конец интервалаКонечные дата и время, которыми заканчивается интервал.
предупреждение

Окно поиска ограничено 30 днями из соображений производительности. Если фильтрация выполняется медленно, уменьшите временное окно.

Фильтрация по протоколу, MFA и предоставлению доступа

Чтобы отфильтровать события по этим критериям, установите флажки в выпадающих списках, расположенных справа от фильтра по времени возникновения события.

Если в конкретном выпадающем списке сняты все флажки, фильтрация по этому критерию не применяется.

Фильтрация по имени пользователя, запрошенному ресурсу, IP-адресу источника, контроллеру домена или коду ошибки

Чтобы отфильтровать события по этим критериям, введите нужное значение в поле поиска, расположенное под фильтром по времени возникновения события, и нажмите Enter.

Примеры значений:

  • Administrator
  • 10.10.210.10
  • krbtgt/LO1.LOCAL
  • 10-5-LO-DC-01
  • KDC_ERR_PREAUTH_REQUIRED

После подтверждения введенное значение будет добавлено в поле ввода в виде удаляемого тега, а события доступа будут автоматически отфильтрованы.

Несколько добавленных элементов работают как параллельные фильтры с логической операцией И.