すべてのセキュリティイベントの概要
このページにアクセスするには、 をクリックします。
このページでは、ネットワーク環境の全体的な概要を把握できます。ログデータが相関し分析されると、異常なイベント、攻撃、ウイルス、またはワームを確認できます。
以下の例は、すべてのセキュリティイベントページに表示されるログのタイプを示しています。
-
AV_VIRUS_DETECETED
-
IDP_ATTACK_LOG_EVENT
-
CONTENET_FILETER_BLOCKED
-
ANTISPAM_SPAM_DETECTED_MTSECINTEL_ACTION_LOG
-
AAMW_ACTION_LOG
-
SMS_MALICIOUS_VERDICT
-
RT_FLOW_SESSION_DENY
-
TUN-ステータスアラート
-
SECINTEL_ACTION_LOG
-
AAMW_SMS_STREAMING_LOG
-
ANTI_VIRUS_ACTION_LOG
このページでは、管理者は高度なフィルタリングメカニズムと、ログコレクターが収集した実際のイベントを可視化できます。時間範囲スライダーを使用して、最も関心のあるアクティビティ領域に焦点を当てることができます。時間範囲を選択すると、ビューに表示されるすべてのデータが自動的に更新されます。カスタムボタンを使用して、カスタム時間範囲を設定することもできます。
データを表示するには、 概要ビュー タブまたは 詳細ビュー タブを選択します。
この情報は、VPNイベントのシステムsyslog、およびその他のすべてのイベントのポリシーでログが有効になっている場合、IPS、コンテンツセキュリティ、ファイアウォール拒否ログから取得されます。
概要ビュー
ネットワーク内のすべてのイベントの概要を表示できます。ページ中央には、イベントの合計数、検出されたウイルス、動作していないインターフェイスの合計数、攻撃数などの重要な情報が記載されています。このデータは、選択した時間範囲に基づいて自動的に更新されます。
ページの下部には、特定の時間に発生しているさまざまなイベントのエリアビューがあります。イベントには、ファイアウォール、Webフィルタリング、VPN、コンテンツフィルタリング、アンチスパム、アンチウィルス、スクリーン、IPS、IPsec VPNが含まれます。各イベントは色分けされており、暗い色合いはアクティビティのレベルが高いことを示しています。各タブには、その時点で発生したイベントの種類や数などの詳細な情報が記載されています。
| フィールド |
説明 |
|---|---|
| 合計イベント数 |
ファイアウォール、Webフィルタリング、IPS、IPsec VPN、コンテンツフィルタリング、アンチスパム、アンチウィルス、スクリーンイベントを含むイベントの合計数を表示します。 |
| ファイアウォール |
ファイアウォールによってブロックされたイベントの合計数を表示します。 |
| Webフィルタリング |
許可およびブロックされたURLの合計数を表示します。 |
| 画面 |
ブロックされたスクリーンイベントの合計数を表示します。 |
| IPS |
IDPエンジンによって表示され、重大、高、中に分類されたデータを表示します。 |
| コンテンツフィルタリング |
ブロックされたトラフィックの詳細を表示します。 |
| アンチスパム |
ブロックされたトラフィックの詳細を表示します。 |
| アンチウィルス |
ブロックされたトラフィックの詳細を表示します。 |
詳細ビュー
グループ化オプションを使用してイベントをソートできます。例えば、脅威の重大度に基づいてイベントをソートできます。テーブルには、イベントを引き起こしたルール、イベントの重大度、イベントID、トラフィック情報、イベントが検出された方法と時期などの情報が含まれています。
エクスポート ログ をクリックしてイベントログをダウンロードします。ログをZIPにエクスポートウィンドウが開きます。データは、CSV形式でZIPフォルダ内にダウンロードされます。
| フィールド |
説明 |
|---|---|
| 時間 |
トラフィックログが生成された時刻を表示します。 |
| 作成者 |
ログを生成したユーザーの名前を表示します。 |
| トラフィックセッションID |
サイト別にイベントにマッピングされたセッションIDを表示します。 |
| ユーザー名 |
ユーザー名を表示します。 |
| 送信元IP |
イベントが発生した送信元IPアドレス(IPv4またはIPv6)を表示します。 |
| 宛先IP |
イベントの宛先IPアドレス(IPv4またはIPv6)を表示します。 |
| アプリケーション |
イベントをトリガーしたトラフィックに関連付けられたアプリケーションの名前を表示します。 |
| ネストされたアプリケーション |
レイヤー7アプリケーションの名前を表示します。 |
| 脅威の重大度 |
イベントの脅威の重大度を表示します。 |
| URL |
トラフィックログをトリガーしたアクセスURL名を表示します。 再分類できるのは、ジュニパーNextGen URLカテゴリのみです。URLを再分類するには、 さらに表示 をクリックし、 URLカテゴリをリクエストを選択します。URL分類リクエストページが開きます。 URLの再分類の詳細については、「 URLの再分類のリクエスト」を参照してください。 |
| 名前 |
イベントの名前を表示します。 |
| 受信時刻 |
Juniper Security Director Cloudがトラフィックログを受信した時刻を表示します。 |
| ポリシー名 |
ログ内のポリシー名を表示します。 |
| イベント名 |
トラフィックログのイベント名を表示します。 |
| 送信元国 |
イベントが発生した場所の発信元国名を表示します。 |
| 目的地国 |
イベントが発生した場所から宛先の国名を表示します。 |
| 送信元ポート |
イベントの送信元ポートを表示します。 |
| 宛先ポート |
イベントの宛先ポートを表示します。 |
| 説明 |
ログの説明を表示します。 |
| 攻撃名 |
トロイの木馬、ワーム、ウイルスなど、ログの攻撃名を表示します。 |
| カテゴリー |
トラフィックログのイベントカテゴリ(ファイアウォールまたはAPPTRACK)を表示します。 |
| クライアントホスト名 |
イベントをトリガーしたトラフィックに関連付けられたクライアントのホスト名。たとえば、特定のコンピュータが感染した場合、そのコンピュータの名前が表示されます。 |
| イベントカテゴリ |
トラフィックログのイベントカテゴリ(ファイアウォールまたはAPPTRACK)を表示します。 |
| 引数 |
トラフィックのタイプを表示します。—FTPとHTTP |
| アクション |
イベントに対して実行されたアクション(警告、許可、ブロック)を表示します。 |
| サービス名 |
イベントをトリガーしたトラフィックに使用されたレイヤー4サービス(FTP、HTTP、SSHなど)の名前を表示します。 |
| 送信元ゾーン |
サイトの送信元ゾーンを表示します。 |
| 宛先ゾーン |
サイトの宛先ゾーンを表示します。 |
| プロトコルID |
イベントをトリガーしたトラフィックのプロトコルIDを表示します。 |
| ロール |
イベントに関連付けられたロール名を表示します。 |
| 理由 |
ログ生成の理由(無制限アクセスなど)を表示します。 |
| NAT送信元ポート |
NAT後のトラフィックの送信元ポートを表示します。 |
| NAT宛先ポート |
NAT後のトラフィックの宛先ポートを表示します。 |
| NAT送信元ルール名 |
送信元NATルール名を表示します。 |
| NAT宛先ルール名 |
宛先NATルール名を表示します。 |
| NAT送信元IP |
IPアドレス変換後の送信元IPアドレスを表示します。 |
| NAT宛先IP |
IPアドレス変換後の宛先IPアドレスを表示します。 |
| パス名 |
ログのパス名を表示します。 |
| 論理システム名 |
論理システム名を表示します。 |
| ルール名 |
ルール名を表示します。 |
| プロファイル名 |
ログをトリガーしたイベントプロファイルの名前を表示します。 |
| マルウェア情報 |
イベントを引き起こしたマルウェアに関する情報を表示します。 |
| 送信元VRFグループ名 |
イベントを生成した送信元VRFグループ名を表示します。 |
| 宛先VRFグループ名 |
イベントを生成した宛先VRFグループ名を表示します。 |
| ファイル名 |
ウイルスに対してフラグが付けられたファイルの名前を表示します。 |
| ファイルカテゴリ |
PDF、Wordドキュメント、実行ファイルなど、ウイルスに対してフラグが立てられたファイルのタイプを表示します。 |
| 判定番号 |
ウイルスとして検出されたファイルの設定された判定しきい値を表示します。 |
| ウイルス情報 |
ウイルスシグネチャのヒット総数を表示します。 |
| ウイルスデータベースのバージョン |
シグネチャデータベースのバージョンを表示します。 |