Журнал активности пользователей Sandbox содержит записи в формате CEF (CEF-сообщения). По записи в журнале можно понять, какое событие произошло вследствие действий пользователя.
Пример записи об установке образа виртуальной машины:
|
Пример выше содержит три группы полей:
CEF:0|AO Kaspersky Lab|Kaspersky Anti Targeted Attack Platform (Sandbox)|7.1.0.530|vm|Managing virtual machines|Low| – поля заголовка.dvs=<IP> deviceExternalId=ubuntu-server eventId=1965096788380487496 rt=Apr 25 2025 04:59:16 src=<IP> suser=admin cs1=installing the default image – поля тела CEF-сообщения, общие для всех записей.cs1label=CentOS7_x64-1.0.0.19888 – поле, специфичное для действий, имеющих объект. Например, объектом действия "установка образа виртуальной машины" является образ виртуальной машины, и в поле cs1label указывается имя этого образа.Поля заголовка
В заголовке каждого сообщения содержится следующая информация:
Номер текущей версии: 0. Текущее значение поля: CEF:0.
Текущее значение поля: AO Kaspersky Lab.
Текущее значение поля: Kaspersky Anti Targeted Attack Platform.
Текущее значение поля: 7.1.1.531.
Может содержать одно из следующих значений:
user_accountСобытия, связанные с учетными записями пользователей Sandbox.
settingsСобытия, связанные с настройками Sandbox.
kataСобытия, связанные с соединением между Sandbox и Central Node.
vmСобытия, связанные с виртуальными образами операционных систем, развернутых в Sandbox.
Может содержать одно из следующих значений:
Managing user accountsДействия с учетными записями пользователей. Относится к типу user_account.
Count of unsuccessful authorization attempts exceededПревышение количества неуспешных попыток авторизации. Относится к типу user_account.
SettingsИзменение параметров сервера Sandbox. Относится к типу settings.
Configuring integration with KATA Central NodeНастройка интеграции с Central Node. Относится к типу kata.
Managing virtual machinesДействия с виртуальными машинами. Относится к типу vm.
Текущее значение поля: Low.
Общие поля для всех событий
Поля тела CEF-сообщения представлены в формате "<ключ>=<значение>". В каждом CEF-сообщении имеются следующие поля:
dvsIP-адрес сервера Sandbox.
device external IDИмя сервера Sandbox.
eventIdID события.
rtДата и время события.
srcIP-адрес пользователя, выполнившего действие.
suserИмя пользователя, выполнившего действие.
cs1Событие (см. таблицу ниже).
Специфические поля событий
События и специфические поля
Событие, указанное в поле cs1 |
Специфические поля события |
|---|---|
Managing user accounts |
|
|
Имя пользователя, чей пароль был изменен. |
|
Имя пользователя, выполнившего авторизацию. |
|
Имя пользователя, завершившего сессию. |
Count of unsuccessful authorization attempts exceeded |
|
|
Имя пользователя, которому не удалось авторизоваться.
Количество неуспешных попыток авторизации. |
Settings |
|
|
Имя сервера, параметры которого были изменены. |
|
Имя сервера, параметры которого были сохранены или восстановлены. |
|
Имя сервера, который был перезагружен или выключен. |
|
Имя сервера, с которого были скачаны файлы журналов. |
|
Имя сервера, на котором были обновлены антивирусные базы или изменен источник обновлений. |
|
Количество виртуальных машин, которое было задано. |
|
Имя сервера, на котором включен или выключен подсчет неуспешных попыток авторизации. |
|
Имя сервера, на котором изменен период подсчета неуспешных попыток авторизации.
Период подсчета неуспешных попыток авторизации, в минутах.
|
|
Имя сервера, на котором изменена максимальная длительность неактивной пользовательской сессии.
Максимальная длительность неактивной пользовательской сессии, в минутах. |
Configuring integration with KATA Central Node |
|
|
Цифровой отпечаток Central Node, с которого поступил запрос на подключение. |
Managing virtual machines |
|
|
Имя загружаемого или удаляемого файла с образом виртуальной машины. |
|
Имя образа виртуальной машины, который был развернут, удален или чья установка отменена. |
|
Название загружаемого или удаляемого iso-образа. |
|
Имя пользовательского шаблона виртуальной машины, который был создан, импортирован, экспортирован, включен, выключен, остановлен или удален. |
|
Нет специфических полей. |
|
Имя пользовательского шаблона виртуальной машины, к которому был примонтирован iso-образ или от которого был размонтирован iso-образ.
Название примонтированного или размонтированного iso-образа. |
|
Имя виртуальной машины, которая была развернута из пользовательского образа, удалена или статус которой был изменен. |
Если одна операция проводится с более чем 30 объектами одновременно, в журнал записывается одно сообщение об этой операции. В сообщении указывается информация об операции и количество объектов, с которыми она была проведена.
В начало