Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

監査ログの表示

監査ログには、ATP Cloudウェブポータルを使用して正常に完了したログインアクティビティと特定のタスクに関する情報が含まれています。監査ログエントリーには、ユーザー名、タスク名、タスクの詳細、タスク実行日時など、ユーザーが開始したタスクに関する詳細が含まれます。管理者は、特定の期間の監査ログを表示したり、監査ログを検索およびフィルターしたり、監査ログをカンマ区切り値(CSV)形式でエクスポートしたりできます。

注:
  • 監査ログを表示するには、監査ログ管理者権限が必要です。

  • 監査ログの保持期間は5年間です。

監査ログを表示するには:

  1. ATP Cloud WebポータルUIで、 監視>監査を選択します。

    監査ログページが表示され、監査ログが表形式で表示されます。監査ログページに表示されるフィールドを 表1に示します。

  2. (オプション) 詳細リンク をクリックすると、その監査ログの詳細が表示されます。

    監査ログの詳細ダイアログボックスが表示されます。このページには、監査ログページに表示されない追加のフィールドが表示されます。これらのフィールドを 表2に示します。

    OKをクリックして、監査ログの詳細ダイアログボックスを閉じます。

  3. (オプション)エクスポートをクリックして、監査ログをカンマ区切り値(CSV)ファイルとしてエクスポートし、エクスポートされた監査ログを表示および分析します。すべての監査ログを一度にエクスポートすることも、特定の期間にわたってエクスポートすることもできます。
  4. (オプション)タイムス パン をクリックし、特定の期間の監査ログを表示するタイムスパンを選択します。
表1:監査ログページのフィールド

フィールド

説明

タイムスタンプ

データベースにはUTC時間で保存されていますが、クライアントコンピュータのローカルタイムゾーンにマップされた監査ログファイルのタイムスタンプ。

ユーザー名

タスクを開始したユーザーのユーザー名。

アクション

監査ログをトリガーしたタスクの名前。

詳細

実行されたタスクに関する詳細情報

詳細リンクをクリックすると、タスクの詳細が表示されます。

表2:監査ログの詳細ページのフィールド

フィールド

説明

タイムスタンプ

データベースにはUTC時間で保存されていますが、クライアントコンピュータのローカルタイムゾーンにマップされた監査ログファイルのタイムスタンプ。

ユーザー名

タスクを開始したユーザーのユーザー名。

アクション

監査ログをトリガーしたタスクの名前。詳細については、 表3をご覧ください

表3:監査ログアクションに表示されるフィールド

監査ログをトリガーしたアクション

監査ログの詳細列に表示されるフィールド

アプリケーショントークンの作成

{'トークン ID': , 'トークン名': , 'トークンの説明': }

アプリケーショントークンの更新

{"トークン ID": , "トークン名": , "トークンの説明": }

アプリケーショントークンを削除

{"トークンID": }

ユーザーログイン

{"role": , "client ip": , "XFF": }

ユーザーログアウト

{"role": , "client ip": , "XFF": }

登録SLAXスクリプトをリクエストする

{"登録元": }

登録解除を要求する slax スクリプト

{"登録元": }

SRX登録完了(または)SRX登録解除完了

{'シリアル番号': , 'モデル': , 'バージョン': , 'ホスト': , '登録元': }

SRX登録完了(または)SRX登録解除完了

{'シリアル番号': , 'モデル': , 'バージョン': , 'ホスト': , '登録元': }

脅威ソースサーバーを報告

{"ccサーバー": , "レポートタイプ": }

ファイル検査プロファイルの作成

{"プロファイル名": }

ファイル検査プロファイルの更新

{"プロファイル名":, "プロファイルID": , 'カテゴリしきい値': , '無効化されたカテゴリ': }

ファイル検査プロファイルを削除

{"プロファイル名": }

登録コマンドの作成

 

登録解除コマンドを作成

 

デバイスを削除

{'devices': }

デバイス統計データを削除

{'devices': }

デバイスの削除

{"デバイス": }

デバイスの登録

{"デバイス": }

デバイスの登録を解除

{"デバイス": }

デバイスを組織に接続する

{"device": , "organization": }

デバイスを組織から切り離す

{"device": , "organization": }

ブロックされた添付ファイルに対する管理者のアクション

{"action": , "id": }

隔離されたメールに対する管理者のアクション

{"action": , "id": }

ブロックされた添付ファイルに対するユーザーのアクション

{"action": , "id": }

隔離されたメールに対するユーザーのアクション

{"action": , "id": }

隔離されたメールの設定を更新する

{"smtp": {}, ... }

ブロックされた添付ファイル設定を更新する

{"imap": {}, ... }

ブロックされた添付ファイル設定を更新する

{"server_list": }

ブロックされた添付ファイル設定を更新する

{'domain_name': }

ブロックされた添付ファイル設定を削除

{'domain_name': }

隔離されたメールの設定を更新する

{'release_option': , 'release_email': , 'replacement_link_text': , 'replacement_subject': , 'replacement_body': , 'learn_more_url': }

ブロックされた添付ファイル設定を更新する

{'notification_link_text': , 'notification_subject': , 'notification_body': , 'learn_more_url': , 'unblock_email': }

管理者がブロックした添付ファイルの更新通知

{'notify_email': , 'notify_block': , 'notify_unblock': }

管理者がブロックした添付ファイル通知を削除

{'notify_email': , ....}

管理者隔離された電子メールの更新通知

{'notify_email': , 'notify_quarantine': , 'notify_release': }

管理者の隔離されたメールの削除通知

{'notify_email': , ....}

暗号化されたトラフィックサーバーをレポートする

{"eta server": , "レポートタイプ": }

暗号化されたトラフィックの許可リストにデータを追加

[ {"値": , } ...]

暗号化されたトラフィック許可リストのデータを更新

{"既存の値": , "新しい値": }

暗号化されたトラフィック許可リストからデータを削除

{"deleted value": }

感染ホストの脅威レベルしきい値を更新する

{"ホストしきい値": }

TAXII共有しきい値を更新する

{"TAXIIしきい値": , "TAXII共有": }

ホストイベントとマルウェアのログを更新する

{"ホストステータス": , "マルウェアステータス": }

感染したホストのメール設定を作成する

{"email": , "メールしきい値":}

感染したホストのメール設定を更新する

{"email": , "メールしきい値": }

感染したホストのメール設定を削除

{"メールアドレス": }

ハッシュにデータを追加

{'有効なハッシュ': ,'ユニークなハッシュ': , '無効なハッシュ': }

ハッシュの置換データ

{'有効なハッシュ': ,'ユニークなハッシュ': , '無効なハッシュ': }

ハッシュからデータを削除

{"hashes": }

ハッシュからデータを削除

{'valid_hashes': , 'invalid_hashes': }

ホスト調査ステータスの更新

{"host ip": , "inv status": , "policy": , "label": }

ホスト調査ステータスの更新

{"host ip": , "inv status": , "policy": , "label": }

ホスト追跡レコードをログに記録する

 

SecIntelサードパーティフィード設定を更新する

{"feeds": [{"feed_name": , "feed_in_ha": }, ... ]}

パスワード リセットをリクエストする

 

パスワードのリセットに成功しました

 

プロキシを更新する

{'プロキシIPS': }

プロキシを削除

{'プロキシIPS': }

企業の作成

{"組織": }

企業イベントデータの削除

{"組織": }

C&Cサーバーにデータを追加 [許可リスト|ブロックリスト]

[ {'値': ,'user_comments':}, ...]

C&Cサーバーからデータを削除 [許可リスト|ブロックリスト]

[ {'値': ,'user_comments':}, ...]

C&Cサーバーにデータを追加 [許可リスト|ブロックリスト]

{"ファイル名": , "データ": }

C&Cサーバーからデータを削除 [許可リスト|ブロックリスト]

{"ファイル名": , "データ": }

C&Cサーバーの更新データ [許可リスト|ブロックリスト]

{"エントリ ID": , "値": }

C&Cサーバーからデータを削除 [許可リスト|ブロックリスト]

{"entry": , "value": , "last_updated": , "user_comments": , "submitted_by": }

レポートファイルの提出

{"submission id": , "report type": , 'already submitted': }

ユーザーが手動でアップロードしたファイル

{"送信ID": , "ユーザーコメント": , "ファイル名": , "すでに送信済み": , "脅威レベル": }

ユーザープロファイルの作成

{'first_name': , 'last_name': , "ユーザー名": }

ユーザープロファイルの更新

{'first_name': , 'last_name': , "ユーザー名": }

ユーザープロファイルの更新

{'first_name': , 'last_name': , "ユーザー名": }

ユーザープロファイルの更新

{'first_name': , 'last_name': , "ユーザー名": }

ユーザープロファイルの更新

{'first_name': , 'last_name': , "ユーザー名": }

ユーザープロファイルを削除

{"ユーザー名": }

ユーザーパスワードの変更

 

ユーザーフィードバックを送信する

{"feedback_type": }

[URL|IP] [許可リスト|ブロックリスト]

{"added_values": }

[許可リスト|ブロックリスト]のデータを更新

{"以前の値": , "新しい値": }

[許可リスト|ブロックリスト]からデータを削除

{"deleted value": }

[allowlist|blocklist]データの置換

{"data": [ {'value': }, ...]}

[allowlist|blocklist]データの置換

{"data": [ {'value': }, ...]}

[許可リスト|ブロックリスト]データを更新する

{operation: } 操作は「add」または「remove」です

[許可リスト|ブロックリスト]データを更新する

{operation: } 操作は「add」または「remove」です

[許可リスト|ブロックリスト]データを更新する

{operation: } 操作は「add」または「remove」です

[許可リスト|ブロックリスト]データを更新する

{operation: } 操作は「add」または「remove」です

[許可リスト|ブロックリスト]データを更新する

{operation: , "file name": } 操作は 'add' または 'remove' です

[許可リスト|ブロックリスト]データを更新する

{operation: , "file name": } 操作は 'add' または 'remove' です

ログインしたユーザー

{"role": , "client ip": , "XFF": }

SRXが開始した登録

{"version": , "model": , "organization": }

SRXが開始した登録解除

{"version": , "model": , "organization": }

デバイスの削除

{"デバイス": }

デバイスの削除

{"デバイス": }

感染ホストの有効期限を更新する

data = {"expiry config": , "ips": [ {"value": }, ...] }

多要素認証を更新する

{"MFAメソッド": , "MFA期間": }

多要素認証コードをリクエストする

{"mfa_method":}

多要素認証コードの確認

 

MFA OTP変更のリクエスト

 

MFA OTP変更の適用

 

MFA OTP登録のリクエスト

 

MFA OTP登録の適用

 

MFA OTPを削除

 

MFA OTPリセットのリクエスト

 

MFA OTPリセットの適用

 

ユーザーの電話番号を更新する

{"phone": }

更新された電話番号を確認する

 

新しい電話番号を追加

{"phone": }

新しい電話番号を確認する

 

ユーザーの電話番号を削除

 

組織の接続

{"organization": ,"関連組織": }

組織の分離

{"organization": ,"関連付け解除された組織": }

レポートを作成

{ {"reports_api": , ...}, "report_id": }

レポート定義を作成する

{"duration": , "recurrence": , "name": , "definition type":}

レポート定義を更新する

{"name": , "type": , "duration": , "recurrence": }

レポート定義を削除

{"name": }

レポートを削除

{"レポートID": }

適応型脅威プロファイリングフィードの作成

{"feed type": , "ttl": , "infected host feed": , "feed category": , "feed name": }

除外された適応型脅威プロファイリングフィードエントリを削除

{"エントリを削除": }

除外された適応型脅威プロファイリングフィードエントリを追加

{"feed name": , "added entry": }

ユーザー除外適応型脅威プロファイリングフィードエントリを追加

{"feed name": , "added entry": }

適応型脅威プロファイリングフィードを更新する

{"ttl": , "感染ホストフィード": , "フィード名": }

適応型脅威プロファイリングフィードを削除

{"フィード名": }

注:

フィールドの値がnoneの場合、そのフィールドは監査ログの詳細ページに表示されません