หน้า Blocked Activities และ Risk Investigation ใน Analytics ของ Secure Web Gateway (SWG) ช่วยผู้ดูแลระบบตอบคำถามหลังเกิดเหตุได้เร็ว ว่าอะไรถูกบล็อก ด้วย Policy ใด เครื่องไหนมีความเสี่ยง และจัดการเรียบร้อยแล้วหรือยัง Blocked Activities ใช้ยืนยันผลของ Policy และหาเว็บที่ธุรกิจต้องใช้แต่ถูกกฎแบบกว้างบล็อกไว้ ส่วน Risk Investigation สรุปเหตุการณ์จาก Threat Protection เป็นรายเครื่อง พร้อมขั้นตอนแนะนำและการบันทึกว่าแก้ไขแล้ว
สารบัญ
Blocked Activities
ไปที่ Core Features › Secure Web Gateway › Analytics › Blocked Activities หน้านี้รวมการใช้งานที่ถูกบล็อกของทุกเครื่องไว้ที่เดียว
เลือกช่วงเวลาที่มุมซ้ายบน ได้แก่ Today, Last 7 days, Last 30 days หรือ Custom
คลิกช่องค้นหา "Select filters and press Enter" แล้วเลือกตัวกรอง Keyword, User/Department, Location หรือ Apps (ตัวกรอง Apps เปิดรายการ App Category และแผนผัง App ให้เลือก เช่น Web Streaming Media)
ตารางแสดง Time, Username, Display Name, Department, Location, Endpoint Type, App Category, App Name, Status (Blocked) และ Policy Hit ซึ่งบอกว่าการบล็อกแต่ละครั้งมาจาก Policy ใด
คลิกชื่อในคอลัมน์ Policy Hit ระบบจะเปิดหน้า Policy นั้นพร้อมหน้าต่าง Details (Policy Name, Status, Rank, Priority, Settings และ Applicable Scope) ใช้ตรวจการตั้งค่าได้เร็ว หากต้องการแก้ไขให้กด Edit หากเพียงตรวจสอบให้กดปุ่มกากบาทเพื่อปิด
- รายการที่บล็อกโดย URL & App Control จะแสดงชื่อ Policy นั้น การบล็อกการดาวน์โหลดไฟล์ด้วย Web File จะบันทึก App Category เป็น Visit Web Site และ App Name เป็นหมวด URL ของเว็บที่ดาวน์โหลด (เช่น IT Industry)
- รายการ App QUIC ที่ Policy Hit เป็นชื่อ SSL Decryption Policy เป็นผลของตัวเลือก Reject data transmitted over QUIC protocol (Browser จะกลับไปใช้ TCP)
- การบล็อกโดย Data Loss Control ก็แสดงในหน้านี้พร้อมชื่อ Policy ใน Policy Hit
- ใช้หน้านี้หาเว็บที่ธุรกิจต้องใช้แต่ถูกกฎแบบกว้างบล็อก แล้วอนุญาตเฉพาะจุดด้วย URL & App Control (ดูขั้นตอนในบทความ URL & App Control)
Risk Investigation
เมื่อ Threat Protection (C2 Activity Detection, URL Filtering, Antivirus, IPS) ตรวจพบภัย ดูรายละเอียดได้ 2 ที่ คือ Security Logs ที่แสดงรายเหตุการณ์ และ Risk Investigation ที่สรุปเป็นรายเครื่อง ไปที่ Core Features › Secure Web Gateway › Analytics › Risk Investigation
- Endpoints: จำนวนเครื่อง Unresolved และ Resolved
- Severity: สัดส่วนเครื่องตามระดับ Compromised, High, Med, Low
- Blocks: จำนวนการบล็อกแยกตาม Engine คือ C2 Activity, Antivirus, IPS และ URL Filtering
- ข้อความบนหน้าระบุว่า หากเครื่องที่มีความเสี่ยงไม่พบภัยใหม่ภายใน 30 วัน ระบบจะเปลี่ยนเป็น Resolved ให้อัตโนมัติ
- แถบเครื่องมือมีปุ่ม Mark as Resolved และ Export, ตัวกรอง Location, Severity, Status และช่องค้นหา User, IP, MAC
- ตารางแสดง Severity, Last Detected, MAC Address, Last Login User, Department, Location, IP Address, จำนวน Logs, Threat Type และ Operation
ดูรายละเอียดของเครื่องที่มีความเสี่ยง
คลิก MAC Address ของเครื่องเพื่อเปิดหน้า Details
- การ์ดด้านซ้ายแสดง Severity, Status, จำนวน Blocks/Attacks, Last Activity, Last Login User, Asset Type, Department, Location, IP Address, Last Resolved และลิงก์ Go to Neural-X Threat Intelligence สำหรับดูข้อมูลภัยเพิ่มเติม
- แท็บ Recommendations แนะนำขั้นตอน ได้แก่ เริ่มสอบสวนจาก Security Logs (View Security Logs) บังคับให้ผู้ใช้ Log Out และป้องกันไม่ให้ผู้ใช้ที่ยังไม่ผ่าน Authentication ออกอินเทอร์เน็ต (Go to Force Log Out, View Authentication Policies) บล็อก Domain หรือ URL อันตรายด้วย Custom URL Category ใน URL Filtering (Add URL Category, Configure URL Filtering Policies) และสแกนไวรัสด้วย Endpoint Secure Agent หากองค์กรใช้ Endpoint Secure Manager อยู่
- แท็บ Threat Forensics รวม Log ของเครื่องนี้ไว้ที่เดียว แต่ละรายการบอกสถานะ Blocked หรือ Not Blocked พร้อม Log Type, Threat Type และ Severity กรองตาม Status, Log Type, Severity และค้นหาจาก IP หรือ Request Domain Name ได้
Mark as Resolved และ Resolved Logs
เมื่อสอบสวนและแก้ไขเครื่องเรียบร้อยแล้ว กลับมาที่รายการใน Risk Investigation
ติ๊กเลือกเครื่อง แล้วกด Mark as Resolved ที่แถบเครื่องมือ หรือที่คอลัมน์ Operation ของแถวนั้น
-
หน้าต่างยืนยันมีช่อง Note (ไม่บังคับ) ควรกรอกสิ่งที่ทำไป เช่น วิธีแก้ไขและผู้ดำเนินการ เพื่อให้ย้อนดูภายหลังได้ง่าย แล้วกด OK
ตัวเลข Resolved และ Unresolved ด้านบนจะเปลี่ยนตาม และคอลัมน์ Operation ของเครื่องนั้นจะแสดงเป็นขีด
-
บันทึกการ Resolve ดูได้ที่
Logs › Critical Feature Logs › Threat Protection Logsแท็บ Resolved Logs ซึ่งแสดง Time Resolved, User, Department, Location, Severity, IP Address, Threat Type, Method (เช่น Fix manually), Notes และ Operator (ผู้ดูแลที่กด Resolve) ส่วนแท็บ Security Logs ยังเก็บทุกเหตุการณ์ไว้ตามเดิม
ดูภาพรวมอย่างรวดเร็วได้ที่การ์ด Secure Web Gateway ใน Dashboard › Home ซึ่งแสดงเครื่องที่รอจัดการ (Pending Endpoints) และ Top 5 Threat Incidents เมื่อจัดการครบแล้วการ์ดจะแสดง No pending endpoints
ข้อมูลในหน้าเหล่านี้ระบุตัวผู้ใช้และเครื่องได้ จึงเป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเข้าดูไว้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น