コンテンツにスキップ
日本語

監査調査ビュー

ある人、ある資産、ある送信元アドレスが、指定した期間に何をしたかを調べます。 接続、コマンド、操作ログ、ファイル転送、クリップボード、アラートの六種類の記録を一本のタイムラインにまとめ、 そこから書き出しも起こせます。このページは読み取り専用で、記録を書き換えません。完全性の証明はチェックポイントチェーンが出します。

調査ビュー:まとめたタイムラインと接続の一覧

監査の閲覧権限です。このビューで見える範囲はその権限と同じで、すべてのユーザーとすべての資産に及びます。 調査する人自身の資産権限で狭まることはありません。

  1. 軸を選ぶ:人で調べる、資産で調べる、送信元アドレスで調べる。
  2. 主体を選ぶ:前の二つは検索欄から選びます。アドレスの軸では完全な IPv4 または IPv6 のアドレスを入れます。
  3. 時間の窓を決める:開始と終了を入れるか、今日、直近 24 時間、いまの前後 30 分といったショートカットを使います。
  4. 区分を選ぶ:六種類を個別に選べます。選ばなかった区分は「検索に含めていません」と出ます。件数 0 とは表示しません。
  5. 表示を切り替える:タイムラインか表か。

絞り込みの列には送信元アドレスの絞り込みと、「出どころ不明だけを見る」があり、この二つは同時には使えません。

調査の状態は URL にすべて入ります。軸、主体、時間の窓、区分、注目しているイベント、アドレスの絞り込みが入るので、 リンクひとつで同じ視野を同僚に渡せます。

人と資産の軸では、イベントの行と接続の行の送信元アドレスがリンクになっていて、そのアドレスを軸にした新しい調査へ一度で切り替わります。 時間の窓と区分の選択は残ります。逆に、アドレスの軸のイベントには、操作した人と資産の相手が付きます。

アドレスの照合はサーバー側で正規化したうえでの完全一致で、検索の単位は単一のアドレスです。 アドレスが取れないときは不明と表示し、理由がシステムの動作か、解析できないか、所属するセッションが見つからないかを示します。

  • 接続の一覧:まず資産でまとめ、開くとセッションごとに一行になります。セッションごとに、録画が再生できるか、保持ポリシーで削除済みか、録画ファイルが無いかを示します。
  • イベントの明細:時刻、区分、要約、接続の相手、アカウント、プロトコル、開始と終了、録画、送信元アドレス、操作した人。
  • 収録のバッジ:区分ごとに、保持の期間内、ポリシーによる削除済み、一度も削除していないを示します。 ポリシーによる削除済みのときは、保持日数、直近の削除の時刻、対応する封印の単位の通し番号の区間、検証ページへの入口が付きます。
  • クリップボードのイベントはタイムラインには内容を出しません。そのセッションの内容を閲覧する画面への入口があり、再生もその時刻に合わせられます。

イベントが多すぎるときは、画面には一部だけを出し、打ち切ったことをはっきり示します。絞り込みの列に出る区分ごとの件数はこの期間の実際の総数で、 画面の上限には左右されません。

ツールバーに「イベントレポートを書き出す」と「証拠パッケージをダウンロード」の二つのボタンがあり、いまの主体、時間の窓、区分を引き継ぎます。 詳しくは証拠パッケージとイベントレポートにあります。 書き出しの単位は検索の範囲であって、いま読み込んだページではありません。

  • このビューでの検索そのものが記録に残り、検索の条件の要約が入ります。
  • イベントの要約は機械可読なコードとパラメーターで返し、画面で言葉に直します。同じイベントは三つの言語で同じことを指します。
  • ページには送信元アドレスの基準と境界の区画があり、アドレスがどこから来るか、不明が何を意味するか、 プロキシのある環境でどう読むか、それぞれを何が受け持つかを一条ずつ書いてあります。