Отслеживание событий доступа
Раздел События содержит зафиксированные активности, связанные с запросами доступа.
Запросы доступа, которые обрабатываются локально на контроллере домена без сетевого взаимодействия, не перенаправляются на сервер Indeed ITDR, поэтому не отображаются в этом разделе.
Активности отображаются в таблице со следующими столбцами:
| Название столбца | Описание |
|---|---|
| Идентификатор | Уникальный идентификатор активности. |
| Дата и время | Дата и время возникновения активности. |
| Протокол | Протокол, по которому была зафиксирована активность. |
| Субъект | Идентификатор учетной записи, от имени которой был зафиксирован запрос доступа. Если учетную запись удалось найти в каталоге пользователей, отображается ее уникальный идентификатор из атрибута objectGUID. В противном случае отображается имя, переданное в запросе доступа. |
| Доступ | Указывает, был ли предоставлен доступ по данной активности. Возможны следующие значения: - Предоставлен, - Заблокирован на DC, - Заблокирован ITDR. |
| Источник | DNS-имя, соответствующее IP-адресу источника активности. Если в домене не настроена обратная зона DNS, данные в этом столбце не отображаются. |
| Адрес источника | IP-адрес, с которого была инициирована активность. Если запрос доступа был выполнен по протоколу LDAP, IP-адрес не отображается, так как при LDAP-аутентификации запрос инициируется приложением, а не непосредственно субъектом доступа. |
| Ресурс | Целевой ресурс, к которому был запрошен доступ. Значение зависит от протокола, по которому была зафиксирована активность. Если запрос был выполнен по протоколу Kerberos, в этом столбце отображается учетная запись (соответствует значению атрибута Service Principal Name), от имени которой был запущен запрашиваемый ресурс. Если запрос был выполнен по протоколу LDAP, отображается IP-адрес сервера, на котором расположен ресурс. |
| Адрес ресурса | IP-адрес целевого ресурса. Отображается только для активностей по протоколу LDAP. |
| Домен | Имя домена, в рамках которого была зафиксирована активность. |
| Контроллер домена | Адрес или имя контроллера домена, в рамках которого была зафиксирована активность. |
| MFA | Если Indeed ITDR отправил субъекту доступа запрос на подтверждение через push-уведомление, в столбце отображается значок |
Фильтрация событий доступа
В разделе События можно отфильтровать события по следующим критериям:
- время возникновения события;
- используемый протокол;
- факт предоставления доступа;
- факт запроса MFA;
- имя пользователя;
- запрошенный ресурс;
- IP-адрес источника;
- используемый контроллер домена;
- код ошибки.
Фильтрация по времени возникновения события
Фильтрация по календарным дням
Чтобы настроить фильтрацию в этом режиме, выберите значение Дни в раскрывающемся списке и укажите следующие параметры:
| Параметр | Описание |
|---|---|
| Дата | Начальная дата, от которой начинается отсчет. |
| Количество дней | Период времени для поиска событий. |
| Режим фильтрации | Направление поиска событий относительно указанной даты: До — показать события за N дней до указанной даты, После — показать события за N дней после указанной даты, До и после — показать события за N дней в обе стороны от указанной даты. |
Фильтрация по часам
Чтобы настроить фильтрацию в этом режиме, выберите значение Часы в раскрывающемся списке и укажите следующие параметры:
| Параметр | Описание |
|---|---|
| Время | Начальные дата и время, от которых начинается отсчет. |
| Количество часов | Период времени для поиска событий. |
| Режим фильтрации | Направление поиска событий относительно указанных даты и времени: До — показать события за N часов до указанного момента, После — показать события за N часов после указанного момента, До и после — показать события за N часов в обе стороны от указанного момента. |
Фильтрация по интервалу
Чтобы настроить фильтрацию в этом режиме, выберите значение Интервал в раскрывающемся списке и укажите следующие параметры:
| Параметр | Описание |
|---|---|
| Начало интервала | Начальные дата и время, от которых начинается интервал. |
| Конец интервала | Конечные дата и время, которыми заканчивается интервал. |
Окно поиска ограничено 30 днями из соображений производительности. Если фильтрация выполняется медленно, уменьшите временное окно.
Фильтрация по протоколу, MFA и предоставлению доступа
Чтобы отфильтровать события по этим критериям, установите флажки в выпадающих списках, расположенных справа от фильтра по времени возникновения события.
Если в конкретном выпадающем списке сняты все флажки, фильтрация по этому критерию не применяется.
Фильтрация по имени пользователя, запрошенному ресурсу, IP-адресу источника, контроллеру домена или коду ошибки
Чтобы отфильтровать события по этим критериям, введите нужное значение в поле поиска, расположенное под фильтром по времени возникновения события, и нажмите Enter.
Примеры значений:
Administrator10.10.210.10krbtgt/LO1.LOCAL10-5-LO-DC-01KDC_ERR_PREAUTH_REQUIRED
После подтверждения введенное значение будет добавлено в поле ввода в виде удаляемого тега, а события доступа будут автоматически отфильтрованы.
Несколько добавленных элементов работают как параллельные фильтры с логической операцией И.