URL & App Audit ของ Secure Web Gateway (SWG) ใน Sangfor Athena SASE ใช้บันทึกการใช้งานอินเทอร์เน็ตของผู้ใช้ ทั้งการเข้าเว็บ อีเมลผ่านเว็บ การส่งไฟล์ คำค้นหา และการใช้ App ต่าง ๆ โดยไม่บล็อกสิ่งใด (หากต้องการบล็อกให้ใช้ URL & App Control) บทความนี้เหมาะสำหรับผู้ดูแลระบบที่ต้องการเห็นภาพการใช้งานจริงก่อนวาง Policy ควบคุม หรือต้องการ Log ไว้ตรวจสอบย้อนหลัง
สารบัญ
สิ่งที่ต้องเตรียม
- Subscription Secure Web Gateway ที่ครอบคลุมผู้ใช้ และผู้ใช้/แผนกถูก Sync เข้ามาใน Console แล้ว
- เครื่องผู้ใช้ติดตั้ง Omnipoint Secure Client และ Login อยู่ โดย Component SWG ทำงานปกติ
- หากต้องการ Log ระดับเนื้อหาของเว็บ HTTPS เช่น คำค้นหา โพสต์ ไฟล์ที่อัปโหลด และอีเมลผ่านเว็บ ผู้ใช้ต้องอยู่ใน SSL Decryption Policy ด้วย
รายการ Audit Policy และลำดับการทำงาน
ไปที่ Core Features › Secure Web Gateway › Policies › URL & App Audit ด้านบนแสดงคำอธิบายของหน้าและวันที่ Network Audit Database Update ตารางมีคอลัมน์ Priority, Name, URL/App, Objects, Schedule, Status, Rank, Created By และ Operation
- Policy ทำงานตามลำดับ Priority และ Policy ที่สร้างใหม่จะขึ้นเป็น Priority 1 อยู่เหนือแถวเดิม
- Policy จะ Match เมื่อผู้ใช้/แผนก หรือ Source IP ตรงอย่างน้อยหนึ่งข้อ และเงื่อนไขอื่นที่เพิ่มไว้ตรงทั้งหมด (ตามคำอธิบายในไอคอน ⓘ ของคอลัมน์ Objects)
- Console อาจมีแถว Default Policy ที่ครอบคลุมผู้ใช้ทั้งหมดอยู่แล้ว ให้ตรวจขอบเขตของแถวนี้ใน Console ขององค์กร เพราะ Log ของผู้ใช้อาจมาจากแถวนี้ แม้ยังไม่ได้สร้าง Policy เพิ่ม
สร้าง URL & App Audit Policy
ที่หน้า URL & App Audit กด Add
ส่วน Basics กรอก Name, Description (ไม่บังคับ) เลือก Status เป็น Enabled และเลือก Rank (ผู้ดูแลที่มีระดับ Rank เท่ากับหรือสูงกว่าค่านี้ (ค่า Rank ยิ่งน้อยระดับยิ่งสูง โดย 0 สูงสุด)เท่านั้นที่แก้ไข Policy ได้)
-
ส่วน Settings ในฟอร์มใหม่ช่อง URL/App ตั้งไว้เป็น All กดที่ช่องเพื่อเปิดหน้าต่าง Category แล้วเลือกหมวดที่ต้องการ Audit (รายละเอียดแต่ละหมวดอยู่ในตารางด้านล่าง)
File Extensions เลือก All หรือ Custom เพื่อเก็บเฉพาะไฟล์แนบบางนามสกุล (ช่วยไม่ให้ไฟล์แนบที่ Audit ใช้พื้นที่มากเกินไป)
Action เลือก Audit หรือ Do not audit และเลือก Schedule เป็น All Day หรือ Schedule ที่สร้างไว้ใน
Platform Management › Objects › Schedules-
ส่วน Applicable Scope ในฟอร์มใหม่ช่อง User/Department ตั้งไว้เป็น All ให้เปลี่ยนเป็นผู้ใช้หรือแผนกที่ต้องการ ปุ่ม + Add ใช้เพิ่ม User/Department หรือ Src IP และปุ่ม + Add Condition ใช้เพิ่ม Destination IP หรือ Location
กด OK ระบบจะแจ้ง Operation successful และ Policy ใหม่จะขึ้นเป็นลำดับบนสุด
| หมวดใน Category | สิ่งที่บันทึก |
|---|---|
| URLs | URL ที่ผู้ใช้เข้า (Visited URLs แบบ All หรือ Custom) |
| Web Emails | อีเมลขาออกและไฟล์แนบที่ส่งผ่านเว็บเมล เช่น Gmail และ Outlook บนเว็บ (บันทึกเฉพาะอีเมลขาออก) |
| AI App | การใช้งาน AI App ที่ระบบรองรับการ Audit ดูภาพรวมการใช้ GenAI เพิ่มเติมได้ในบทความด้านล่าง |
| Forums, Microblogs, Notes | เนื้อหาและไฟล์แนบที่โพสต์ผ่านเว็บบอร์ด ไมโครบล็อก และบริการจดบันทึกออนไลน์ |
| Netdisks | ไฟล์ที่อัปโหลดไปยัง Cloud Storage เช่น Google Drive, OneDrive และ Dropbox |
| Instant Messaging | ข้อความผ่าน IM ที่ระบบรองรับ สำหรับการ Audit แชตใน IM Client บนเครื่อง หน้าจอมีคำแนะนำและลิงก์ Configure ไปยังการตั้งค่าที่เกี่ยวข้อง |
| HTTP File Transfer | ชื่อไฟล์ที่ดาวน์โหลด และเนื้อหา/ไฟล์ที่ส่งออกผ่าน HTTP |
| Protocols | อีเมลผ่าน SMTP และ POP3/IMAP และไฟล์ที่อัปโหลด/ดาวน์โหลดผ่าน FTP |
| Other | Access to other web apps บันทึกการเข้าถึง (ไม่บันทึกเนื้อหา) และ Access to unidentified web apps บันทึกการเข้าถึงปลายทางที่ระบุ App ไม่ได้ ซึ่งสร้าง Log จำนวนมาก หน้าจอแนะนำให้เปิดเมื่อจำเป็นเท่านั้น |
ดูผลใน SWG Logs
ไปที่ Logs › Critical Feature Logs › SWG Logs ช่องกรองด้านบนใช้ Keyword, Status, Asset Type, User/Department, Location และ Apps ได้ แต่ละแท็บแสดงข้อมูลดังนี้
| แท็บ | ข้อมูลที่แสดง |
|---|---|
| Secure Web Gateway | ทุกการเข้าถึง พร้อม App Category, App Name และ Status (Logged หรือ Blocked) กด Details เพื่อดู Domain Name, Destination IP, URL Category, Service Port, Protocol และเวลา |
| Web Browsing | ชื่อหน้าเว็บ (Title) และ URL |
| Search Engine | คำค้นหาที่ผู้ใช้พิมพ์ |
| Files Uploaded to Internet | ไฟล์ที่ส่งออกผ่านเว็บ พร้อม File Name, File Type, Attachments, File Size และ Method |
| Outgoing Emails, Instant Messaging, AI-Generated Content, Posts | อีเมลขาออก ข้อความ IM เนื้อหาที่ใช้กับ AI App และโพสต์ (บางแท็บอยู่หลังลูกศรด้านขวาของแถบแท็บ) |
- ข้อมูลระดับเนื้อหา (คำค้นหา ไฟล์ โพสต์) จะเห็นเมื่อ Traffic ของผู้ใช้ผ่าน SSL Decryption
- แท็บ Secure Web Gateway มีไอคอน Export สำหรับส่งออกเป็นไฟล์ Excel
- หากต้องการดูว่าการบล็อกมาจาก Policy ใด ให้ดูคอลัมน์ Policy Hit ใน Blocked Activities
- Platform เก็บ Log ไว้ให้ค้นหาใน Console หากองค์กรต้องเก็บ Log ระยะยาวตามนโยบาย ให้ส่งต่อด้วย Syslog Forwarding หรือใช้ Log API และ External Report Center
Log การใช้งานอินเทอร์เน็ตรายบุคคลเป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเข้าดูไว้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
การ Audit ไฟล์บนเครื่องผู้ใช้
URL & App Audit บันทึกการใช้งานที่ผ่าน SWG สำหรับการ Audit ไฟล์ที่คัดลอกลง USB การสั่งพิมพ์ และการส่งไฟล์ผ่าน App บนเครื่อง ให้ตั้งค่าที่ Core Features › Data Loss Analysis › Policies › Audit Policies ดูรายละเอียดใน บทความ Audit Policies ของ Data Loss Analysis
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ไม่มี Log ของผู้ใช้ใน SWG Logs | ตรวจว่า Client ของผู้ใช้ Login อยู่และ Component SWG ปกติ ผู้ใช้อยู่ใน Applicable Scope ของ Audit Policy ที่ Enabled และช่วงเวลาที่เลือกในหน้า Log ครอบคลุมเวลาที่ทดสอบ |
| เห็นการเข้าเว็บ แต่ไม่เห็นคำค้นหาหรือไฟล์ที่อัปโหลด | ผู้ใช้ต้องอยู่ใน SSL Decryption Policy เว็บนั้นต้องไม่อยู่ใน Decryption Whitelist และหมวดที่เกี่ยวข้อง (เช่น HTTP File Transfer) ต้องถูกเลือกใน Policy |
| Log มีจำนวนมากเกินจำเป็น | ทบทวนหมวด Other › Access to unidentified web apps และจำกัด File Extensions หรือ Scope ของ Policy |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น