SWG Logs บันทึกการใช้งานอินเทอร์เน็ตของผู้ใช้ที่ Traffic ผ่าน Secure Web Gateway (SWG) ทั้งการเข้าถึงทุกครั้งพร้อมผลว่า Logged หรือ Blocked หน้าเว็บที่เปิด คำค้นหา ไฟล์ที่อัปโหลดออก อีเมลขาออก และเนื้อหาประเภทอื่นตามที่ตั้งค่า Audit ไว้ ผู้ดูแลระบบใช้หน้านี้ตรวจย้อนหลังว่าใครใช้งานเว็บหรือ App ใด หาสาเหตุเมื่อผู้ใช้แจ้งว่าเข้าเว็บไม่ได้ และ Export ข้อมูลไปทำรายงาน
สารบัญ
สิ่งที่ต้องมีก่อน
- เครื่องของผู้ใช้ติดตั้ง Omnipoint Secure Client ที่มี Component SWG ทำงานอยู่ และ Traffic ถูกส่งผ่าน SWG ตาม Traffic Forwarding Policies
- มี URL & App Audit Policy (Secure Web Gateway › Policies › URL & App Audit) ที่ครอบคลุมผู้ใช้และหมวดที่ต้องการบันทึก เช่น URLs, Web Emails, AI App, Forums, Netdisks, Instant Messaging, HTTP File Transfer โดยตั้ง Action เป็น Audit
- เว็บไซต์ส่วนใหญ่ใช้ HTTPS ข้อมูลระดับเนื้อหา (URL เต็ม คำค้นหา ไฟล์ที่อัปโหลด) จะบันทึกได้เมื่อ Traffic นั้นอยู่ในขอบเขตของ SSL Decryption Policy
แท็บใน SWG Logs
ไปที่ Logs › Critical Feature Logs › SWG Logs แท็บที่ไม่เห็นในหน้าจอให้กดลูกศร › ทางขวาของแถบแท็บ
| แท็บ | บันทึกอะไร | คอลัมน์สำคัญ |
|---|---|---|
| Secure Web Gateway | การเข้าถึงอินเทอร์เน็ตทุกครั้งของผู้ใช้ พร้อมผลการตรวจของ SWG | Time, Username, Department, Location, Endpoint Type, App Category, App Name, Status (Logged / Blocked) |
| Web Browsing | หน้าเว็บที่ผู้ใช้เปิด | URL Category, Title, URL, Status |
| Search Engine | คำที่ผู้ใช้ค้นหาผ่าน Search Engine | Search, URL, Status |
| Files Uploaded to Internet | ไฟล์ที่ผู้ใช้ส่งออกผ่านเว็บหรือ App | Send At, File Name, File Type, Attachments, File Size, Method (เช่น HTTP file upload), Status |
| Outgoing Emails | อีเมลที่ผู้ใช้ส่งผ่าน Webmail หรือโปรแกรมอีเมลที่ใช้ SMTP และ POP3/IMAP ตามหมวดที่เปิด Audit | Time Sent, Subject, Content, Attachments, Sender Address, Recipient Address, Status (ดูหัวข้อ Outgoing Emails) |
| Instant Messaging | ข้อความแชทของแอป IM ที่อยู่ในรายการของหมวด Instant Messaging ใน URL & App Audit | แท็บย่อย Chats และ Sensitive Words แสดงรายชื่อผู้ใช้และรายการแชทของผู้ใช้ที่เลือก |
| AI-Generated Content | Prompt และคำตอบของ AI App ที่อยู่ในหมวด AI App ของ URL & App Audit | Application, Input Prompt, Chat Content, Domain Name, URL |
| Posts | ข้อความที่ผู้ใช้โพสต์บน Forum หรือ Microblog | Application, Subject, Content, Domain Name, URL |
ตัวเลือก Advanced Firewall มีคำอธิบายในหน้าจอว่าจะสร้าง Traffic Log จำนวนมาก ให้เปิดใช้เมื่อต้องการข้อมูลระดับ Session จริงๆ และกรองตามผู้ใช้หรือ IP ทุกครั้งที่ค้นหา Log
การค้นหาและดูรายละเอียด
เลือกช่วงเวลา (Today, Last 7 days, Last 30 days หรือ Custom) หน้านี้เปิดที่ Today
-
คลิกช่อง Select filters and press Enter แล้วเลือกหัวข้อกรอง ได้แก่ Keyword, Status, Asset Type, User/Department, Location และ Apps กรอกค่าแล้วกด Enter เช่น เลือก Keyword แล้วกรอกชื่อผู้ใช้
-
กด Details ท้ายแถวเพื่อดูรายละเอียดของการเข้าถึงครั้งนั้น ได้แก่ Department, Location, Asset Type, Endpoint Type, OS และส่วน Access Details (Access Control, URL Category, Access Domain Name, URL, Destination IP, Service Port, Protocol, Time และ Domain Name)
-
แท็บ Files Uploaded to Internet แสดงชื่อไฟล์ ชนิด ขนาด และวิธีส่ง วางเมาส์ที่ชื่อไฟล์เพื่อดูชื่อเต็ม ส่วนคอลัมน์ Attachments แสดงไฟล์ที่ถูกส่งออก
ชื่อผู้ใช้ Department และชื่อไฟล์ในภาพเป็นค่าตัวอย่าง ข้อมูล IP และเวลาในภาพถูกเบลอไว้
Status เป็น Blocked: หมายถึง SWG ไม่อนุญาตการเข้าถึงนั้น ถ้าต้องการทราบว่า Policy ใด Block การเข้าถึงนั้น ให้เปิด Secure Web Gateway › Analytics › Blocked Activities ซึ่งมีคอลัมน์ Policy Hit และคลิกเพื่อไปยัง Policy นั้นได้ ส่วนการ Block จาก Threat Protection (Antivirus, IPS, C2 Activity Detection, URL Filtering) ดูได้ที่ Threat Protection Logs
Outgoing Emails: Log อีเมลขาออก
แท็บ Outgoing Emails แสดงอีเมลที่ SWG ตรวจจาก Traffic เครือข่ายของผู้ใช้ ได้แก่ หัวเรื่อง เนื้อหา ไฟล์แนบ ผู้ส่ง และผู้รับ คอลัมน์ได้แก่ Time Sent, Username, Display Name, Asset Type, Department, Location, Subject, Content, Attachments, Sender Address, Recipient Address และ Status กด Details เพื่อดูรายละเอียดของอีเมลฉบับนั้น
ตั้งค่าให้มี Log ในแท็บนี้ดังนี้
ที่ Secure Web Gateway › Policies › URL & App Audit สร้างหรือแก้ไข Policy ให้ Applicable Scope ครอบคลุมเฉพาะผู้ใช้หรือ Department ที่องค์กรกำหนดให้ตรวจสอบ
-
คลิกช่อง URL/App เพื่อเปิดหน้าต่าง Category แล้วติ๊กหมวดที่ต้องการ
- Web Emails: อีเมลที่ส่งผ่าน Webmail เลือก Content และ Attachments เป็น All หรือ Custom (เลือกเฉพาะบริการ Webmail ที่ต้องการ) หน้าจอระบุว่าระบบ Audit เฉพาะอีเมลขาออก
- Protocols: อีเมลจากโปรแกรมอีเมลที่ใช้ SMTP และ POP3/IMAP
ช่อง File Extensions เลือกนามสกุลของไฟล์แนบที่ต้องการเก็บ (All หรือ Custom) การเลือกเฉพาะนามสกุลที่จำเป็นช่วยลดพื้นที่ที่ไฟล์แนบใช้ จากนั้นตั้ง Action เป็น Audit และกด OK
ตรวจว่า Traffic อีเมลอยู่ในขอบเขตของ SSL Decryption Policy (Secure Web Gateway › Policies › SSL Decryption) ได้แก่ Webmail ที่ใช้ HTTPS ในส่วน Apps และอีเมลเข้ารหัสในส่วน Emails (SMTP encrypted email, POP3/IMAP encrypted email)
ตัวเลือก Emails ใน SSL Decryption มีคำอธิบายในหน้าจอว่าใช้กับ Audit Policy เท่านั้น และเมื่อเลือกแล้วการเพิ่มบัญชีอีเมลแบบเข้ารหัสใหม่ใน Outlook อาจไม่สำเร็จ ควรทดสอบกับกลุ่มผู้ใช้เล็กๆ ก่อนขยายไปทั้งองค์กร
แท็บนี้ต่างจาก Logs › Critical Feature Logs › File Audit › Outgoing Emails ซึ่งบันทึกไฟล์ที่ส่งออกทางอีเมลตามการ Audit ของ Data Loss Analysis (ทำงานร่วมกับ SWG) ดูรายละเอียดได้ที่ Audit Policies และ File Audit
ทดสอบว่ามี Log เข้ามา
ที่เครื่องทดสอบซึ่งอยู่ในขอบเขตของ URL & App Audit Policy เปิดเว็บไซต์ข่าว ค้นหาคำใดคำหนึ่งใน Search Engine และอัปโหลดไฟล์ทดสอบที่ไม่มีข้อมูลจริงไปยังเว็บฝากไฟล์
หลังทดสอบไม่กี่นาที ให้เปิด SWG Logs กรอง Keyword เป็นชื่อผู้ใช้ทดสอบ แล้วตรวจแท็บ Secure Web Gateway, Web Browsing, Search Engine และ Files Uploaded to Internet ว่ามีรายการตรงกับสิ่งที่ทดสอบ
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ไม่มีรายการของผู้ใช้เลย | สถานะ Component SWG ของเครื่องใน Endpoints › Endpoint Assets (คอลัมน์ Client Component Status) ผู้ใช้ Login Client อยู่หรือไม่ และปลายทางนั้นอยู่ในรายการที่ไม่ส่งผ่าน SWG ของ Traffic Forwarding Policies หรือไม่ |
| มีรายการในแท็บ Secure Web Gateway แต่แท็บ Web Browsing, Search Engine หรือ Files Uploaded ว่าง | URL & App Audit Policy ครอบคลุมผู้ใช้และติ๊กหมวดที่ต้องการแล้วหรือไม่ และเว็บ HTTPS นั้นอยู่ในขอบเขตของ SSL Decryption Policy หรือไม่ (ตรวจ Decryption Whitelist ด้วย) |
| พบแถว App Category เป็น NET Protocol และ App Name เป็น QUIC ที่ Status เป็น Blocked จำนวนมาก | มาจากตัวเลือก Reject data transmitted over QUIC protocol ใน SSL Decryption Policy ซึ่งทำให้ Browser กลับไปใช้ TCP เพื่อให้ตรวจเนื้อหาได้ ตรวจได้จาก Policy Hit ใน Blocked Activities |
| ไม่พบอีเมลในแท็บ Outgoing Emails | ติ๊กหมวด Web Emails หรือ Protocols ใน URL & App Audit แล้วหรือไม่ บริการ Webmail ที่ใช้อยู่ในรายการของหมวดนั้นหรือไม่ และ Traffic อีเมลอยู่ในขอบเขตของ SSL Decryption (Apps หรือ Emails) หรือไม่ |
| ผู้ใช้แจ้งว่าเว็บที่จำเป็นต่องานถูก Block | หารายการที่ Status เป็น Blocked ของผู้ใช้ แล้วดู Policy Hit ใน Blocked Activities เพื่อปรับ URL & App Control Policy ที่เกี่ยวข้อง |
Export และการเก็บ Log ระยะยาว
- กดไอคอนดาวน์โหลดข้างช่องค้นหาเพื่อ Export รายการเป็นไฟล์ Excel ตามช่วงเวลาและตัวกรองที่เลือก
- ระบบเก็บ Log ไว้บน Platform ให้ หากองค์กรต้องเก็บ Log ระยะยาวตามนโยบาย ให้ส่งต่อไปยัง Syslog Server ขององค์กรด้วย Syslog Forwarding หรือใช้ Log API และ External Report Center
SWG Logs มีข้อมูลการใช้งานอินเทอร์เน็ตที่ระบุตัวบุคคลได้ โดยเฉพาะเนื้อหาอีเมลและแชท ควรเปิดการ Audit เฉพาะขอบเขตที่นโยบายขององค์กรกำหนด ให้สิทธิ์เข้าดูเฉพาะผู้ดูแลระบบที่ได้รับอนุญาต (กำหนดผ่าน Role ใน Admin Management) และใช้งานตามนโยบายความเป็นส่วนตัวขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น