Gå til innhold

Filter and display of events

Modulen Filter and display of events gjør det mulig å tilordne et fargeikon til hver type hendelse som Bastion rapporterer, og å skjule hendelser som ikke er relevante. Konfigurasjonen brukes deretter av Control center og de andre skjermene som viser hendelser, for å fremheve kritikaliteten visuelt.

En administrator bruker den for eksempel til å fremheve åpning av SSH-økter med et rødt merke, eller til å skjule hendelsene fra utklippstavlen helt hvis de ikke analyseres.

Liste over eksisterende filtre

Hovedtabellen lister opp filtrene som allerede er registrert:

Kolonne Beskrivelse
(ingen kolonneoverskrift) Ikon som er tilordnet filteret.
Events type Hendelsesfamilie (se tabellen nedenfor).
Keyword Delstreng som søkes i innholdet i hendelsen. Tom betyr ”alle hendelser av denne typen”.
Filter type Inclusion eller Exclusion, innledet av et piktogram.

Et søkefelt i verktøyraden filtrerer tabellen etter delstreng. Søket utføres 700 ms etter siste tastetrykk eller umiddelbart med Enter. Pagineringen nederst (15, 25 eller 50 rader per side) håndterer lange lister.

Hendelsesfamilier som håndteres, i rekkefølgen i nedtrekkslisten:

Events type Dekker
URL events URL-er som er åpnet under en webøkt.
Raised alert events Alarmer utløst av systemet.
Program events Start og lukking av programmer.
Keystroke events Registrerte tastetrykk.
Clipboard events Kopiering og innliming.
Window events Aktivering og lukking av vinduer.
File events Operasjoner på filer.
SSH command events Kommandoer skrevet i en SSH-økt.
SSH display events Innhold som vises i en SSH-økt.
Customized event Hendelser rapportert av en integrasjon.
SFTP transfer events SFTP-overføringer.
Helpdesk event Hendelser knyttet til øktdeling.

Legge til et filter

Klikk på + i verktøyraden. Vinduet Add events filter åpnes.

Felt Beskrivelse
Events type Obligatorisk nedtrekksliste som ikke kan redigeres. Velg én av familiene ovenfor.
Filter type Radioknappene Inclusion (hendelsen vises) eller Exclusion (hendelsen skjules). Inclusion er avkrysset som standard.
Keyword Delstreng som sammenlignes med innholdet i hendelsen. Valgfritt.
Icon Knapp som åpner en palett med 10 fargede ikoner. Obligatorisk.

Klikk på Validate.

Det finnes allerede et filter for denne typen

Er det allerede registrert et filter for samme Events type, advarer en bekreftelse om at hendelser som treffer mer enn ett filter, kan vises flere ganger. Filteret legges bare til når adadvarselen er godtatt.

Skjule en hel hendelsesfamilie

For å skjule en hel hendelsesfamilie oppretter du et Exclusion-filter på denne typen med feltet Keyword tomt.

Endre et filter

Velg en rad og klikk deretter på ikonet Properties (eller dobbeltklikk på raden). Skjemaet Edit events filter er identisk med skjemaet for å legge til. Endringene lagres med Validate.

Slette et filter

Velg én eller flere rader og klikk deretter på ×. Det kreves en bekreftelse. Flervalg er mulig.