Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ver registros de auditoría

Los registros de auditoría contienen información sobre la actividad de inicio de sesión y tareas específicas que se completaron correctamente con el portal web de ATP Cloud. Las entradas del registro de auditoría incluyen detalles sobre las tareas iniciadas por el usuario, como el nombre de usuario, el nombre de la tarea, los detalles de la tarea y la fecha y hora de ejecución de la tarea. Los administradores pueden ver los registros de auditoría de un período de tiempo específico, buscar y filtrar registros de auditoría y exportar registros de auditoría en formato de valores separados por comas (CSV).

Nota:
  • Para ver los registros de auditoría, debe tener privilegios de administrador de registros de auditoría.

  • El período de conservación de los registros de auditoría es de cinco años.

Para ver los registros de auditoría:

  1. En la interfaz de usuario del portal web de ATP Cloud, seleccione Supervisar > auditar.

    Aparece la página Registro de auditoría que muestra los registros de auditoría en formato tabular. Los campos que se muestran en la página Registro de auditoría se describen en la Tabla 1.

  2. (Opcional) Haga clic en el vínculo Detalles para ver los detalles de ese registro de auditoría.

    Se muestra el cuadro de diálogo Detalle del registro de auditoría. Esta página muestra campos adicionales que no se muestran en la página Registro de auditoría; estos campos se describen en la Tabla 2.

    Haga clic en Aceptar para cerrar el cuadro de diálogo Detalle del registro de auditoría.

  3. (Opcional) Haga clic en Exportar para exportar los registros de auditoría como un archivo de valores separados por comas (CSV) para ver y analizar los registros de auditoría exportados. Puede exportar todos los registros de auditoría a la vez o durante un período de tiempo específico.
  4. (Opcional) Haga clic en Intervalo de tiempo y seleccione el intervalo de tiempo para ver el registro de auditoría de un período específico.
Tabla 1: Campos en la página de registro de auditoría

Campo

Descripción

Marca de tiempo

Marca de hora del archivo de registro de auditoría que se almacena en hora UTC en la base de datos, pero que se asigna a la zona horaria local del equipo cliente.

Nombre de usuario

Nombre de usuario del usuario que inició la tarea.

Acción

Nombre de la tarea que desencadenó el registro de auditoría.

Detalles

Información detallada sobre la tarea realizada.

Haga clic en el vínculo de detalles para ver más detalles sobre la tarea.

Tabla 2: Campos de la página Detalles del registro de auditoría

Campo

Descripción

Marca de tiempo

Marca de hora del archivo de registro de auditoría que se almacena en hora UTC en la base de datos, pero que se asigna a la zona horaria local del equipo cliente.

Nombre de usuario

Nombre de usuario del usuario que inició la tarea.

Acción

Nombre de la tarea que desencadenó el registro de auditoría. Para obtener más información, consulte la Tabla 3.

Tabla 3: Campos mostrados para la acción del registro de auditoría

Acción que activó el registro de auditoría

Campos mostrados en la columna Detalles del registro de auditoría

Creación de token de aplicación

{'ID del token': , 'nombre del token': , 'descripción del token': }

Actualización del token de aplicación

{"ID de token": , "nombre del token": , "descripción del token": }

Eliminar token de aplicación

{"ID de token": }

Inicio de sesión de usuario

{"rol": , "ip del cliente": , "XFF": }

Cierre de sesión del usuario

{"rol": , "ip del cliente": , "XFF": }

Solicitar inscripción script slax

{"inscrito desde": }

Solicitar la cancelación de la inscripción script slax

{"inscrito desde": }

Inscripción de SRX completa (o) cancelación de la inscripción de SRX completa

{'número de serie': , 'modelo': , 'versión': , 'host': , 'inscrito desde': }

Inscripción de SRX completa (o) cancelación de la inscripción de SRX completa

{'número de serie': , 'modelo': , 'versión': , 'host': , 'inscrito desde': }

Reportar amenaza Servidor de origen

{"cc server": , "tipo de informe": }

Crear perfil de inspección de archivos

{"nombre de perfil": }

Actualizar perfil de inspección de archivos

{"nombre de perfil":, "ID de perfil": , 'umbrales de categoría': , 'categorías deshabilitadas': }

Eliminar perfil de inspección de archivos

{"nombre de perfil": }

Crear comando de inscripción

 

Crear comando de desinscripción

 

Eliminar dispositivos

{'dispositivos': }

Eliminar datos estadísticos del dispositivo

{'dispositivos': }

Eliminar dispositivo

{"dispositivo": }

Inscribir dispositivo

{"dispositivo": }

Cancelar la inscripción del dispositivo

{"dispositivo": }

Conecte el dispositivo a la organización

{"device": , "organización": }

Separar el dispositivo de la organización

{"device": , "organización": }

Acción del administrador en archivos adjuntos bloqueados

{"action": , "id": }

Acción del administrador en correos electrónicos en cuarentena

{"action": , "id": }

Acción del usuario en archivos adjuntos bloqueados

{"action": , "id": }

Acción del usuario en correos electrónicos en cuarentena

{"action": , "id": }

Actualizar la configuración de correos electrónicos en cuarentena

{"SMTP": {}, ... }

Actualizar la configuración de archivos adjuntos bloqueados

{"imap": {}, ... }

Actualizar la configuración de archivos adjuntos bloqueados

{"server_list": }

Actualizar la configuración de archivos adjuntos bloqueados

{'domain_name': }

Configuración de eliminación de archivos adjuntos bloqueados

{'domain_name': }

Actualizar la configuración de correos electrónicos en cuarentena

{'release_option': , 'release_email': , 'replacement_link_text': , 'replacement_subject': , 'replacement_body': , 'learn_more_url': }

Actualizar la configuración de archivos adjuntos bloqueados

{'notification_link_text': , 'notification_subject': , 'notification_body': , 'learn_more_url': , 'unblock_email': }

Actualización de la notificación de archivos adjuntos bloqueados por el administrador

{'notify_email': , 'notify_block': , 'notify_unblock': }

Eliminar notificación de archivos adjuntos bloqueados por el administrador

{'notify_email': , ....}

Actualización de la notificación de correos electrónicos en cuarentena del administrador

{'notify_email': , 'notify_quarantine': , 'notify_release': }

Eliminar la notificación de correos electrónicos en cuarentena del administrador

{'notify_email': , ....}

Servidor de informes de tráfico cifrado

{"servidor eta": , "tipo de informe": }

Agregar datos a la lista de permitidos de tráfico cifrado

[ {"valor": , } ...]

Actualizar datos de la lista de permitidos de tráfico cifrado

{"valor existente": , "nuevo valor": }

Eliminar datos de la lista de permitidos de tráfico cifrado

{"valor eliminado": }

Actualizar el umbral de nivel de amenaza del host infectado

{"umbral de host": }

Actualizar el umbral de compartición de TAXII

{"Taxii Threshold": , "Taxii Sharing": }

Actualización del registro de eventos y malware del host

{"estado de host": , "estado de malware": }

Crear configuración de correo electrónico de host infectado

{"email": , "umbral de correo electrónico":}

Actualizar la configuración de correo electrónico del host infectado

{"email": , "umbral de correo electrónico": }

Eliminar la configuración del correo electrónico del host infectado

{"correo electrónico": }

Agregar datos al hash

{'hashes válidos': ,'hashes únicos': , 'hashes no válidos': }

Reemplazar datos de hash

{'hashes válidos': ,'hashes únicos': , 'hashes no válidos': }

Eliminar datos del hash

{"hashes": }

Eliminar datos del hash

{'valid_hashes': , 'invalid_hashes': }

Actualización del estado de investigación del host

{"host ip": , "inv status": , "policy": , "label": }

Actualización del estado de investigación del host

{"host ip": , "inv status": , "policy": , "label": }

Registrar registros de seguimiento del host

 

Actualización de la configuración de la fuente de terceros de SecIntel

{"feeds": [{"feed_name": , "feed_in_ha": }, ... ]}

Solicitar restablecimiento de contraseña

 

Restablecimiento exitoso de contraseñas

 

Proxies de actualización

{'ips de proxy': }

Eliminar proxies

{'ips de proxy': }

Crear organización

{"organización": }

Eliminar datos de eventos de la organización

{"organización": }

Agregar datos al servidor C&C [lista permitida|lista bloqueada]

[ {'valor': ,'user_comments':}, ....]

Eliminar datos del servidor de C&C [allowlist|blocklist]

[ {'valor': ,'user_comments':}, ....]

Agregar datos al servidor C&C [lista permitida|lista bloqueada]

{"nombre de archivo": , "datos": }

Eliminar datos del servidor de C&C [allowlist|blocklist]

{"nombre de archivo": , "datos": }

Actualizar datos de C&C Server [allowlist|blocklist]

{"ID de entrada": , "valor": }

Eliminar datos del servidor de C&C [allowlist|blocklist]

{"entry": , "value": , "last_updated": , "user_comments": , "submitted_by": }

Envío de archivos de informes

{"ID de envío": , "Tipo de informe": , 'Ya enviado': }

Archivo cargado manualmente por el usuario

{"id de envío": , "comentarios del usuario": , "nombre de archivo": , "ya enviado": , "nivel de amenaza": }

Crear perfil de usuario

{'first_name': , 'last_name': , "nombre de usuario": }

Actualizar perfil de usuario

{'first_name': , 'last_name': , "nombre de usuario": }

Actualizar perfil de usuario

{'first_name': , 'last_name': , "nombre de usuario": }

Actualizar perfil de usuario

{'first_name': , 'last_name': , "nombre de usuario": }

Actualizar perfil de usuario

{'first_name': , 'last_name': , "nombre de usuario": }

Eliminar perfil de usuario

{"nombre de usuario": }

Cambiar contraseña de usuario

 

Enviar comentarios de los usuarios

{"feedback_type": }

Agregar datos a [URL| IP] [lista de permitidos|lista de bloqueo]

{"added_values": }

Actualizar datos de [allowlist|blocklist]

{"valor anterior": , "valor nuevo": }

Eliminar datos de [allowlist|blocklist]

{"valor eliminado": }

Reemplazar los datos de [lista de permitidos|lista de bloqueo]

{"datos": [ {'valor': }, ...]}

Reemplazar los datos de [lista de permitidos|lista de bloqueo]

{"datos": [ {'valor': }, ...]}

Actualizar datos [allowlist|blocklist]

{operation: } la operación puede ser "agregar" o "eliminar"

Actualizar datos [allowlist|blocklist]

{operation: } la operación puede ser "agregar" o "eliminar"

Actualizar datos de [lista permitida|lista bloqueada]

{operation: } la operación puede ser "agregar" o "eliminar"

Actualizar datos [allowlist|blocklist]

{operation: } la operación puede ser "agregar" o "eliminar"

Actualizar datos [allowlist|blocklist]

{operation: , "nombre de archivo": } la operación puede ser 'agregar' o 'eliminar'

Actualizar datos [allowlist|blocklist]

{operation: , "nombre de archivo": } la operación puede ser 'agregar' o 'eliminar'

Usuario que inició sesión

{"rol": , "ip del cliente": , "XFF": }

Inscripción iniciada por SRX

{"versión": , "modelo": , "organización": }

Cancelación de la inscripción iniciada por SRX

{"versión": , "modelo": , "organización": }

Eliminar dispositivo

{"dispositivo": }

Eliminar dispositivo

{"dispositivos": }

Actualizar la expiración del host infectado

data = {"expiry config": , "ips": [ {"valor": }, ...] }

Actualización de la autenticación multifactor

{"Método MFA": , "Período MFA": }

Solicitar código de autenticación multifactor

{"mfa_method":}

Verificar código de autenticación multifactor

 

Solicitar cambio de OTP de MFA

 

Hacer cumplir el cambio de OTP de MFA

 

Solicitar inscripción en MFA OTP

 

Hacer cumplir la inscripción OTP de MFA

 

Eliminar MFA OTP

 

Solicitar restablecimiento de OTP de MFA

 

Hacer cumplir el restablecimiento de OTP de MFA

 

Actualizar el número de teléfono de un usuario

{"teléfono": }

Verificar el número de teléfono actualizado

 

Agregar nuevo número de teléfono

{"teléfono": }

Verificar el nuevo número de teléfono

 

Eliminar el número de teléfono del usuario

 

Adjuntar organización

{"organización": ,"organización asociada": }

Organización independiente

{"organización": ,"organización disociada": }

Crear informe

{ {"reports_api": , ...}, "report_id": }

Crear definición de informe

{"duration": , "recurrence": , "name": , "definition type":}

Actualización de la definición de informe

{"name": , "type": , "duration": , "recurrence": }

Eliminar definición de informe

{"nombre": }

Eliminar informe

{"ID de informe": }

Cree una fuente adaptable de perfiles de amenazas

{"tipo de feed": , "ttl": , "feed de host infectado": , "categoría de feed": , "nombre del feed": }

Eliminar la entrada de la fuente de perfiles de amenazas adaptables excluidas

{"eliminar entrada": }

Agregar entrada de fuente de perfiles de amenazas adaptables excluidas

{"nombre del feed": , "entrada añadida": }

Agregar entrada de fuente de perfiles de amenazas adaptables excluida por el usuario

{"nombre del feed": , "entrada añadida": }

Actualización de la fuente de creación adaptable de perfiles de amenazas

{"ttl": , "feed de host infectado": , "nombre del feed": }

Eliminar la fuente de perfiles de amenazas adaptativas

{"nombre de la fuente": }

Nota:

Si el valor del campo es none, ese campo no se muestra en la página Detalles del registro de auditoría