Gå till innehållet

Filter and display of events

Modulen Filter and display of events gör det möjligt att tilldela varje typ av händelse som Bastion rapporterar en färgad ikon och att dölja händelser som inte är relevanta. Konfigurationen används därefter av Control center och av de övriga skärmarna som visar händelser, för att visuellt framhäva kritikaliteten.

En administratör använder den till exempel för att framhäva öppnandet av SSH-sessioner med ett rött märke eller för att helt dölja urklippshändelserna om de inte analyseras.

Lista över befintliga filter

Huvudtabellen listar de filter som redan är registrerade:

Kolumn Beskrivning
(ingen rubrik) Ikon som tilldelats filtret.
Events type Händelsefamilj (se tabellen nedan).
Keyword Delsträng som söks i händelsens innehåll. Tomt betyder ”alla händelser av denna typ”.
Filter type Inclusion eller Exclusion, med ett föregående piktogram.

Ett sökfält i verktygsfältet filtrerar tabellen efter delsträng. Sökningen tillämpas 700 ms efter den senaste tangenttryckningen eller omedelbart med Enter. Pagineringen i nedre delen (15, 25 eller 50 rader per sida) hanterar långa listor.

Hanterade händelsefamiljer, i listrutans ordning:

Events type Omfattar
URL events URL:er som öppnats under en webbsession.
Raised alert events Larm som utlösts av systemet.
Program events Start och stängning av program.
Keystroke events Fångade tangenttryckningar.
Clipboard events Kopiera/klistra in.
Window events Aktivering och stängning av fönster.
File events Åtgärder på filer.
SSH command events Kommandon som skrivits i en SSH-session.
SSH display events Innehåll som visats i en SSH-session.
Customized event Händelser som rapporterats av en integration.
SFTP transfer events SFTP-överföringar.
Helpdesk event Händelser kring sessionsdelning.

Lägga till ett filter

Klicka på + i verktygsfältet. Fönstret Add events filter öppnas.

Fält Beskrivning
Events type Obligatorisk, icke redigerbar listruta. Välj en av familjerna ovan.
Filter type Alternativknapparna Inclusion (händelsen visas) eller Exclusion (händelsen döljs). Inclusion är markerad som standard.
Keyword Delsträng som jämförs med händelsens innehåll. Valfritt.
Icon Knapp som öppnar en palett med 10 färgade ikoner. Obligatoriskt.

Klicka på Validate.

Det finns redan ett filter för denna typ

Om ett filter redan är registrerat för samma Events type varnar en bekräftelse för att händelser som matchar mer än ett filter kan visas flera gånger. Filtret läggs till först när varningen har godtagits.

Dölja en hel händelsefamilj

För att dölja en hel händelsefamilj skapar du ett filter av typen Exclusion på denna typ med tomt fält Keyword.

Ändra ett filter

Välj en rad och klicka sedan på ikonen Properties (eller dubbelklicka på raden). Formuläret Edit events filter är identiskt med formuläret för att lägga till. Ändringar sparas med Validate.

Ta bort ett filter

Välj en eller flera rader och klicka sedan på ×. En bekräftelse begärs. Flerval stöds.