На устройстве МКСЗ Diamond Next в журнале межсетевого экрана ведется учет всех событий, которые были зафиксированы подсистемой фильтрации сетевого трафика. Для просмотра журнала необходимо в главном меню выбрать пункт «Журнал событий – Журнал межсетевого экрана». В таблице «Журнал межсетевого экрана» представлены события подсистемы фильтрации сетевого трафика. В журнале подробно фиксируются все события срабатывания правил межсетевого экрана.
Каждая запись в журнале системных событий содержит следующие данные:
| Поле | Описание |
| Дата и время | Точный момент, когда систем обнаружения и предотвращения зафиксировала подозрительную сетевую активность. |
| Название интерфейса | Уникальный идентификатор правила (SID) в базе системы обнаружения и предотвращения вторжений, которое сработало. |
| Направление | Указывает, в рамках какой политики безопасности сработало правило. |
| Протокол | Категория атаки, которая определяется правилом. |
| Действие | Уровень серьезности события. |
| Адрес источника | Сетевой протокол, который использовался в атаке. |
| Адрес назначения | Сетевой адрес злоумышленника или зараженной системы, с которой была инициатором атаки. |
| Сообщение | Сетевой порт на атакующей системе, который использовался для установления соединения. |
В таблице ниже представлены параметры для работы с журналом системных событий:
| Параметр | Описание |
| Фильтр | Параметр позволяет задать дополнительные фильтры для поиска и отображения нужной информации. Доступна возможность осуществлять фильтрацию по следующим полям: “дата и время”, “сообщение”, “подсистема”, “дополнительная информация”. По умолчанию отображаются все доступные события. |
| Интервал обновления |
Параметр позволяет задать интервал обновления журнала системных событий. Доступные значения: 1 секунда, 5 секунд и 10 секунд. Значение по умолчанию: 10 секунд. |
| Количество срок для просмотра |
Параметр позволяет задать количество строк для отображения в журнале событий. Доступные значения: 50, 100, 200, 500, 1000, 10000, 100000 и все. Значение по умолчанию: 50 строк. |
| Сохранить журнал | Кнопка “Сохранить журнал” позволяет сохранить журнал системных событий в текстовый файл "ids-log.txt". В файл сохраняется количество строк, которые заданы и отображаются в текущий момент. |
| Подробнее | Параметр позволяет посмотреть подробную информацию о событии. |
Журнал событий поддерживает возможность выводить данные журнала событий с учетом дополнительных фильтров, которые можно настраивать администратор системы. Параметры и их описание, которые можно использовать для фильтрации событий, представлены в таблице:
| Параметр | Описание |
| Дата с | В данном поле необходимо задать дату в формате ГГГГ-ММ-ДД, с которой необходимо отобразить события. |
| Дата до | В данном поле необходимо задать дату в формате ГГГГ-ММ-ДД, до которой необходимо отобразить события. |
| Название интерфейса | В данном поле необходимо задать имя интерфейса, на котором сработало правило. |
| Направление | В данном поле необходимо направление трафика: “in” или “out”. |
| Протокол | В данном поле необходимо задать один из доступных протоколов. |
| Действие | В данном поле необходимо задать действие: permit, deny, permit+reflect. |
| Адрес источника | В данном поле необходимо задать адрес источника. |
| Адрес назначения | В данном поле необходимо задать адрес назначения. |
| Сообщение | В данном поле необходимо задать дополнительную информацию. |
При работе с фильтрами можно использовать дополнительные возможности поиска. Рассмотрим несколько вариантов:
Рассмотрим несколько примеров.
Свободный поиск в поле сообщение. Для примера осуществим поиск значения 105. Так как дополнительные ключи для поиска не заданы, то устройство отобразило все возможные варианты, где в поле сообщение встречается значение "105".
Поиск по первому октету в поле ip адрес источника. Для примера осуществим поиск значения 194. При этом зададим дополнительный ключ, чтобы поиск осуществлялся только по первому октету. Для этого необходимо ввести значение "194.*".
Поиск последней цифре в поле адреса назначения. Для примера осуществим поиск значения 9. При этом зададим дополнительный ключ, чтобы поиск осуществлялся только по последнему числу номера порта источника. Для этого необходимо ввести значение "*9".