Threat Protection Logs รวมเหตุการณ์ที่ Engine ของ Threat Protection ตรวจพบ ได้แก่ IPS, URL Filtering, Antivirus และ C2 Activity Detection ซึ่งตั้งค่าที่ Secure Web Gateway › Policies › Threat Management พร้อมบันทึกการจัดการเครื่องที่มีความเสี่ยงที่ผู้ดูแลระบบทำเครื่องหมายว่าแก้ไขแล้ว ผู้ดูแลระบบใช้หน้านี้ตรวจว่าภัยใดถูก Block เกิดกับผู้ใช้และเครื่องใด และเก็บหลักฐานสำหรับรายงาน
สารบัญ
สิ่งที่ต้องมีก่อน
- เปิด Engine ที่ต้องการในหน้า Secure Web Gateway › Policies › Threat Management แท็บ Threat Protection (สวิตช์ของแต่ละการ์ดมีผลกับทั้งระบบ)
- Traffic ของผู้ใช้ผ่าน Secure Web Gateway และสำหรับเว็บไซต์ HTTPS การตรวจเนื้อหา เช่น ไฟล์ที่ดาวน์โหลด ต้องอยู่ในขอบเขตของ SSL Decryption Policy
- แต่ละการ์ดในหน้า Threat Management มีปุ่ม Security Logs สำหรับเปิด Log ของ Engine นั้นโดยตรง
Security Logs: เหตุการณ์ที่ตรวจพบ
ไปที่ Logs › Critical Feature Logs › Threat Protection Logs แล้วเลือกแท็บ Security Logs
เลือกช่วงเวลา ด้านบนของตารางมีกราฟแสดงจำนวน Log ตามเวลา
-
ใช้แผง Filter ด้านซ้ายเพื่อกรองตาม Log Type (IPS, URL Filtering, Antivirus, C2 Activity), Severity (High, Med, Low, Info), Threat Type และ Action (Allow, Reject) โดยกดเครื่องหมาย + ข้างค่าที่ต้องการ แต่ละค่ามีตัวเลขจำนวนรายการกำกับ
ช่อง Select filters and press Enter กรองเพิ่มได้ตาม User/Department, User Keyword, Location, Asset Type, Source, Destination, domain/URL, MAC Address และ Threat Tag
ตารางมีคอลัมน์ Detected, Log Type, Threat Type, Threat Tag, Severity, Action, Username, Department, Location, Source, Destination, Request Domain Name, Request URL, Website Type, Virus File Name, Virus Name, Vuln Name, CVE ID เป็นต้น เลือกคอลัมน์ที่แสดงได้จากไอคอน ⋯
-
คลิกแถวเพื่อเปิดแผง Details ซึ่งแสดงทิศทางการเชื่อมต่อ (Source → Destination) และแท็บ Detection Info แบ่งเป็น User, Src, Dst และ General Info (เช่น Log Type, Threat Type, Severity, Action, Request URL, Virus Name, CVE ID)
กดไอคอนดาวน์โหลดที่มุมขวาบนเพื่อ Export เป็นไฟล์ Excel ตามช่วงเวลาและตัวกรองที่เลือก
ชื่อผู้ใช้และ Department ในภาพเป็นค่าตัวอย่าง ข้อมูล IP และ MAC ของเครื่องผู้ใช้ถูกเบลอไว้
อ่านค่า Action และความสัมพันธ์กับ URL & App Control
| ค่าที่เห็น | ความหมาย |
|---|---|
| Action = Reject | Engine Block การเชื่อมต่อหรือไฟล์นั้นแล้ว |
| Action = Allow | ระบบบันทึกเหตุการณ์แต่อนุญาตให้ผ่าน เช่น C2 Activity Detection ที่ตั้งเป็น Monitor Mode หรือหมวดใน URL Filtering ที่ตั้งเป็น Monitor (แสดง Severity เป็น Info) |
| Log Type = URL Filtering | ผู้ใช้เข้าถึง URL ในหมวดที่ตั้งไว้ใน URL Filtering ระบบบันทึกใน Security Logs และระบุ URL Filtering ในคอลัมน์ Threat Type |
ตามคำอธิบายในหน้า URL Filtering นั้น URL & App Control Policy มีลำดับความสำคัญสูงกว่า URL Filtering ถ้า URL & App Control Block URL ไปก่อน การตั้งค่าของ URL Filtering จะไม่มีผลกับ URL นั้น กรณีนี้ให้ดูรายการที่ Status เป็น Blocked ใน SWG Logs และดู Policy Hit ใน Secure Web Gateway › Analytics › Blocked Activities
แนวทางที่แนะนำสำหรับ Engine ที่มีโหมด Monitor คือเริ่มจาก Monitor แล้วตรวจผลใน Security Logs ก่อน จากนั้นจึงเปลี่ยนเป็น Block ถ้าพบว่าเว็บไซต์ที่เชื่อถือได้ถูกตรวจจับ ให้ตรวจรายละเอียดใน Details ก่อน แล้วจึงพิจารณาเพิ่ม Domain นั้นใน Security Exceptions
Resolved Logs: เครื่องที่จัดการแล้ว
เมื่อผู้ดูแลระบบตรวจสอบและจัดการเครื่องที่มีความเสี่ยงที่ Secure Web Gateway › Analytics › Risk Investigation แล้วกด Mark as Resolved (กรอก Note ประกอบได้) ระบบบันทึกการ Resolve นั้นไว้ในแท็บ Resolved Logs
- คอลัมน์: Time Resolved, User, Department, Location, Severity, IP Address, Threat Type, Method (วิธีที่ใช้ เช่น Fix manually), Notes (หมายเหตุที่กรอกตอน Resolve) และ Operator (ผู้ดูแลระบบที่กด Resolve)
- แท็บนี้เปิดที่ช่วง Last 7 days ค้นหาได้จาก User, IP, MAC หรือ Operator และมีปุ่ม Export
- แท็บ Security Logs ยังคงแสดงเหตุการณ์ทั้งหมด ส่วน Resolved Logs ใช้ตรวจย้อนหลังว่าเครื่องใดถูกจัดการ เมื่อไร และโดยใคร
ทดสอบด้วยไฟล์ EICAR
ตรวจว่าเปิด Antivirus ใน Threat Management แล้ว หากดาวน์โหลดไฟล์ทดสอบผ่าน HTTPS เว็บไซต์นั้นต้องอยู่ในขอบเขตของ SSL Decryption Policy ด้วย
ที่เครื่องทดสอบ ดาวน์โหลดไฟล์ทดสอบ EICAR ซึ่งเป็นไฟล์มาตรฐานสำหรับทดสอบ Antivirus และไม่เป็นอันตราย ผู้ใช้จะเห็นหน้าแจ้งว่าการดาวน์โหลดถูกปฏิเสธ (ปรับข้อความได้ที่ Page Redirection)
เปิด Security Logs กรอง Log Type เป็น Antivirus จะพบรายการ Threat Type เป็น Virus และ Action เป็น Reject พร้อมชื่อไฟล์และชื่อไวรัสใน Details
Security Logs และ Resolved Logs ระบุตัวผู้ใช้และเครื่องได้ ควรให้สิทธิ์เข้าดูเฉพาะผู้ดูแลระบบที่รับผิดชอบด้าน Security (กำหนดผ่าน Role ใน Admin Management) และใช้งานตามนโยบายความเป็นส่วนตัวขององค์กร หากต้องเก็บ Log ระยะยาว ให้ส่งต่อไปยัง Syslog Server ขององค์กรด้วย Syslog Forwarding
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น