Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

查看审计日志

审计日志包含有关登录活动和使用 ATP 云 Web 门户成功完成的特定任务的信息。审核日志条目包括有关用户启动的任务的详细信息,例如用户名、任务名称、任务详细信息以及任务执行日期和时间。管理员可以查看特定时间跨度的审计日志,搜索和过滤审计日志,以及以逗号分隔值 (CSV) 格式导出审计日志。

注意:
  • 要查看审核日志,您必须具有审核日志管理员权限。

  • 审计日志的保留期为五年。

要查看审核日志,请执行以下操作:

  1. 在 ATP 云 Web 门户 UI 上,选择 监控>审核

    此时将显示“审核日志”页面,其中以表格格式显示审核日志。 表 1 中介绍了“审核日志”页面上显示的字段。

  2. (可选)单击 详细信息 链接以查看该审核日志的详细信息。

    将显示“审核日志详细信息”对话框。此页面显示“审核日志”页面上未显示的其他字段; 表 2 中介绍了这些字段。

    单击“ 确定 ”以关闭“审核日志详细信息”对话框。

  3. (可选)单击导出,将审计日志导出为逗号分隔值 (CSV) 文件,以查看和分析导出的审计日志。您可以一次导出所有审核日志,也可以导出特定时间跨度的所有审核日志。
  4. (选答)单击 “时间跨度 ”并选择时间跨度以查看特定时间段的审计日志。
表 1:“审核日志”页面上的字段

字段

描述

时间戳

以 UTC 时间存储在数据库中但映射到客户端计算机的本地时区的审核日志文件的时间戳。

用户名

启动任务的用户的用户名。

行动

触发审核日志的任务的名称。

详情

有关已执行任务的详细信息。

单击详细信息链接可查看有关任务的更多详细信息。

表 2:“审计日志详细信息”页面上的字段

字段

描述

时间戳

以 UTC 时间存储在数据库中但映射到客户端计算机的本地时区的审核日志文件的时间戳。

用户名

启动任务的用户的用户名。

行动

触发审核日志的任务的名称。有关详细信息,请参阅 表 3

表 3:为审核日志操作显示的字段

触发审核日志的操作

“审核日志详细信息”列上显示的字段

创建应用程序令牌

{'代币 ID': , '代币名称': , '代币描述': }

更新应用程序令牌

{“代币 ID”: , “代币名称”: , “代币描述”: }

删除应用程序令牌

{“令牌 ID”:}

用户登录

{“role”: , “client ip”: , “XFF”: }

用户注销

{“role”: , “client ip”: , “XFF”: }

申请注册 SLAX 脚本

{“enrolled from”: }

请求退销 SLAX 脚本

{“enrolled from”: }

SRX 注册完成(或)SRX 取消注册完成

{'序列号': , '型号': , '版本': , '主机': , '注册自': }

SRX 注册完成(或)SRX 取消注册完成

{'序列号': , '型号': , '版本': , '主机': , '注册自': }

报告威胁源服务器

{“cc server”: , “报告类型”: }

创建文件检查配置文件

{“配置文件名称”: }

更新文件检查配置文件

{“配置文件名称”:, “配置文件 ID”: , '类别阈值': , '禁用类别': }

删除文件检查配置文件

{“配置文件名称”: }

创建注册命令

 

创建取消注册命令

 

删除设备

{'devices': }

删除设备统计数据

{'devices': }

删除设备

{“device”: }

注册设备

{“device”: }

取消注册设备

{“device”: }

将设备连接到组织

{“device”: , “organization”: }

从组织中分离设备

{“device”: , “organization”: }

管理员对阻止的附件执行的操作

{“action”: , “id”: }

管理员对隔离电子邮件的操作

{“action”: , “id”: }

用户对被阻止的附件执行的操作

{“action”: , “id”: }

用户对隔离电子邮件的操作

{“action”: , “id”: }

更新隔离的电子邮件配置

{“smtp”: {}, ... }

更新被阻止的附件配置

{“IMAP”: {}, ... }

更新被阻止的附件配置

{“server_list”: }

更新被阻止的附件配置

{'domain_name': }

删除阻止的附件配置

{'domain_name': }

更新隔离的电子邮件配置

{'release_option': , 'release_email': , 'replacement_link_text': , 'replacement_subject': , 'replacement_body': , 'learn_more_url': }

更新被阻止的附件配置

{'notification_link_text': , 'notification_subject': , 'notification_body': , 'learn_more_url': , 'unblock_email': }

更新管理员阻止的附件通知

{'notify_email': , 'notify_block': , 'notify_unblock': }

删除管理员阻止的附件通知

{'notify_email': , ....}

更新管理员隔离电子邮件通知

{'notify_email': , 'notify_quarantine': , 'notify_release': }

删除管理员隔离的电子邮件通知

{'notify_email': , ....}

报告加密流量服务器

{“预计到达时间服务器”: , “报告类型”: }

将数据添加到加密流量允许列表

[ {“value”: , } ...]

更新加密流量允许列表的数据

{“现有值”: , “新值”: }

从加密流量允许列表中删除数据

{“deleted value”: }

更新受感染主机威胁级别阈值

{“主机阈值”: }

更新 TAXII 共享阈值

{“出租车阈值”: , “出租车共享”: }

更新主机事件和恶意软件日志记录

{“主机状态”: , “恶意软件状态”: }

创建受感染的主机电子邮件配置

{“email”: , “email threshold”:}

更新受感染的主机电子邮件配置

{“email”: , “email threshold”: }

删除受感染的主机电子邮件配置

{“电子邮件”: }

添加数据进行哈希处理

{'有效哈希值': ,'唯一哈希值': , '无效哈希值': }

替换哈希数据

{'有效哈希值': ,'唯一哈希值': , '无效哈希值': }

从哈希中删除数据

{“hashes”: }

从哈希中删除数据

{'valid_hashes': , 'invalid_hashes': }

更新主机调查状态

{“主机 IP”: , “inv status”: , “policy”: , “label”: }

更新主机调查状态

{“主机 IP”: , “inv status”: , “policy”: , “label”: }

日志主机跟踪记录

 

更新 SecIntel 第三方源配置

{“提要”: [{“feed_name”: , “feed_in_ha”: }, ... ]}

请求密码重置

 

成功重置密码

 

更新代理

{'代理 IP':}

删除代理

{'代理 IP':}

创建组织

{“organization”: }

删除组织事件数据

{“organization”: }

将数据添加到 C&C 服务器 [allowlist|blocklist]

[ {'值': ,'user_comments':}, ...]

从 C&C 服务器删除数据 [allowlist|blocklist]

[ {'值': ,'user_comments':}, ...]

将数据添加到 C&C 服务器 [allowlist|blocklist]

{“文件名”: , “数据”: }

从 C&C 服务器删除数据 [allowlist|blocklist]

{“文件名”: , “数据”: }

更新 C&C Server 数据 [allowlist|blocklist]

{“条目 ID”: , “值”: }

从 C&C 服务器删除数据 [allowlist|blocklist]

{“entry”: , “value”: , “last_updated”: , “user_comments”: , “submitted_by”: }

报告文件提交

{“提交 ID”: , “报告类型”: , '已提交': }

用户手动上传的文件

{“submission id”: , “user comments”: , “file name”: , “already submitted”: , “threat level”: }

创建用户配置文件

{'first_name': , 'last_name': , “用户名”: }

更新用户配置文件

{'first_name': , 'last_name': , “用户名”: }

更新用户配置文件

{'first_name': , 'last_name': , “用户名”: }

更新用户配置文件

{'first_name': , 'last_name': , “用户名”: }

更新用户配置文件

{'first_name': , 'last_name': , “用户名”: }

删除用户配置文件

{“用户名”: }

更改用户密码

 

提交用户反馈

{“feedback_type”: }

将数据添加到 [URL|IP] [允许列表|阻止列表]

{“added_values”: }

更新 [allowlist|blocklist] 的数据

{“上一个值”: , “新值”: }

从 [allowlist|blocklist] 中删除数据

{“deleted value”: }

替换 [allowlist|blocklist] 数据

{“data”: [ {'value': }, ...]}

替换 [allowlist|blocklist] 数据

{“data”: [ {'value': }, ...]}

更新 [allowlist|blocklist] 数据

{operation: } 操作可以是 'add' 或 'remove'

更新 [allowlist|blocklist] 数据

{operation: } 操作可以是 'add' 或 'remove'

更新 [allowlist|blocklist]data

{operation: } 操作可以是 'add' 或 'remove'

更新 [allowlist|blocklist] 数据

{operation: } 操作可以是 'add' 或 'remove'

更新 [allowlist|blocklist] 数据

{operation: , “file name”: } 操作可以是 'add' 或 'remove'

更新 [allowlist|blocklist] 数据

{operation: , “file name”: } 操作可以是 'add' 或 'remove'

已登录的用户

{“role”: , “client ip”: , “XFF”: }

SRX 发起的注册

{“版本”: , “模型”: , “组织”: }

SRX 发起的取消注册

{“版本”: , “模型”: , “组织”: }

删除设备

{“device”: }

删除设备

{“devices”: }

更新受感染的主机过期

data = {“expiry config”: , “ips”: [ {“value”: }, ...] }

更新多重身份验证

{“MFA 方法”: , “MFA 周期”: }

请求多重身份验证代码

{“mfa_method”:}

验证多重身份验证代码

 

请求 MFA OTP 更改

 

强制执行 MFA OTP 更改

 

请求 MFA OTP 注册

 

强制执行 MFA OTP 注册

 

删除 MFA OTP

 

请求 MFA OTP 重置

 

强制执行 MFA OTP 重置

 

更新用户的电话号码

{“电话”: }

验证更新后的电话号码

 

添加新电话号码

{“电话”: }

验证新电话号码

 

删除用户电话号码

 

附加组织

{“organization”: ,“关联组织”: }

分离组织

{“organization”: ,“取消关联的组织”: }

创建报告

{ {“reports_api”: , ...}, “report_id”: }

创建报表定义

{“duration”: , “recurrence”: , “name”: , “definition type”:}

更新报告定义

{“name”: , “type”: , “duration”: , “recurrence”: }

删除报表定义

{“姓名”: }

删除报告

{“报告 ID”:}

创建自适应威胁分析信息源

{“feed type”: , “ttl”: , “infected host feed”: , “feed category”: , “feed name”: }

删除排除的自适应威胁分析源条目

{“删除条目”: }

添加排除的自适应威胁分析源条目

{“feed name”: , “added entry”: }

添加用户排除的自适应威胁分析源条目

{“feed name”: , “added entry”: }

更新自适应威胁分析源

{“ttl”: , “受感染的主机信息源”: , “信息源名称”: }

删除自适应威胁分析源

{“信息源名称”:}

注意:

如果字段的值为“无”,则该字段不会显示在“审核日志详细信息”页面上