Tietoturvatapahtumat

Tietoturvatapahtumat ovat organisaatiosi toimintaloki: jokainen kirjautuminen, käyttöoikeusmuutos, varojen siirto ja asetusmuutos – kuka teki, mistä ja milloin. Institutionaalisille tiimeille tämä on näkymä, joka vastaa compliance-kysymyksiin, tukee sisäisiä tarkastuksia ja havaitsee poikkeamat varhain.

Tietoturvatapahtumat kattavat toiminnan koko organisaatiossa:

Luokka

Esimerkkitapahtumia

Kirjautuminen ja istunto

Kirjauduttu sisään, kirjauduttu ulos, epäonnistuneet kirjautumisyritykset, 2FA-haasteet ja muutokset

Laitteet

Laite yhdistetty, laite merkitty luotetuksi, laite hyväksytty, laite peruutettu

Varojen siirto

Nosto pyydetty, varat talletettu, siirto aloitettu ja suoritettu

Osoitteet

Nosto-osoite lisätty, päivitetty, poistettu

Tiimi

Roolit luotu, päivitetty, poistettu; rooleja lisätty jäsenille ja poistettu jäseniltä

API-avaimet

API-avain luotu, päivitetty, poistettu

Tilit

Tili luotu, lisätty organisaatioon tai poistettu organisaatiosta

Hyväksynnät

Hyväksymispyyntö luotu, hyväksymispäätös lähetetty, kaikissa työnkuluissa

Käytännöt

Käytäntö päivitetty, käytäntö lukittu, käytäntö avattu

Epäonnistuneet kirjautumisyritykset kirjataan onnistuneiden rinnalle. Peräkkäiset epäonnistuneet kirjautumiset tuntemattomasta sijainnista ovat juuri se signaali, jonka tämä näkymä on tehty näyttämään.

Jokainen tapahtuma vastaa kysymyksiin, jotka tilintarkastaja tai häiriötilanteiden käsittelijä kysyy ensimmäisenä:

Sarake

Mitä se kertoo sinulle

Toiminto

Mitä tapahtui, selkokielellä: kirjauduttu sisään, nosto pyydetty, API-avain luotu

Toimija

Kuka teki sen – jäsen tai toiminnon käynnistänyt API-avain

Käyttöjärjestelmä

Toiminnon takana olevan laitteen käyttöjärjestelmä

Selain

Selain tai asiakasohjelma, josta toiminto suoritettiin

Sijainti ja IP

Pyynnön maantieteellinen alkuperä ja IP-osoite

Pyynnön tunnus

Hallittujen toimintojen osalta hyväksymispyyntö, joka valtuutti toiminnon

Päivämäärä

Tapahtuma-aika

Asiakkaan istunnon tuottamat tapahtumat sisältävät koko asiakaskontekstin: käyttöjärjestelmän, selaimen sekä sijainnin ja IP:n. Järjestelmän asiakkaan puolesta suorittamat tapahtumat sisältävät sen sijaan Request ID:n: asiakaskonteksti löytyy kyseisen pyynnön hyväksymistapahtumista.

Kun hallittu toiminto suoritetaan, sen tietoturvatapahtumat sisältävät taustalla olevan hyväksymispyynnön tunnuksen. Request ID:n avulla voit avata pyynnön ja nähdä, kuka sen käynnisti, kuka hyväksyi, kuka hylkäsi ja milloin kukin päätös tehtiin.

Tämä sulkee auditointikehän. Minkä tahansa rahansiirron tai hallinnollisen muutoksen osalta voit rekonstruoida koko ketjun tuotteesta poistumatta: toiminnon, sen taustalla olevan pyynnön ja sen hyväksyneet henkilöt.

Suorat toiminnot – kirjautumiset, laitemuutokset ja tunnistetietojen muutokset – kirjataan tapahtumiksi ilman Request ID:tä, koska ne on suunniteltu valmistumaan ilman hyväksyntää.

  1. Siirry organisaatiosi Tietoturva-osioon.
  2. Suodata Jäsenen, Tapahtumatyypin tai Päivämäärävälin mukaan.
  3. Hallittuun toimintoon liittyvien tapahtumien osalta seuraa Request ID:tä hyväksymispyyntöön ja sen tarkistusketjuun.
  4. Lataa suodatettu tulosjoukko offline-tarkastelua tai arkistointia varten Vienti-toiminnolla.

Tietoturvatapahtumien näkyvyys noudattaa samaa käyttöoikeusmallia kuin kaikki muukin: näkyvyys määräytyy jäsenen työnkulkuprofiilin asiaankuuluvien työnkulkutasojen perusteella.

Säännöllinen käyttöoikeuskatselmus. Suodata roolien ja käytäntöjen muutokset katselmusjaksolta. Jokainen muutos linkittyy hyväksyntäpyyntöönsä Request ID:n kautta, jolloin näet muutoksen ja sen valtuutuksen yhdessä näkymässä.

Poikkeamien selvitys. Epäonnistuneet kirjautumiset ja tuntemattomat sijainnit erottuvat selvästi Sijainti & IP -sarakkeessa. Suodata jäsenen mukaan ja jäljitä istunnon koko toiminta.

Täsmäytys. Varojen siirtotapahtumiin sisältyy Request ID, joten taloustiimisi voi täsmäyttää kirjanpitomerkinnät niihin pyyntöihin ja hyväksyntöihin, joista ne ovat syntyneet.

Vianmääritys

Toimija-, OS-, Selain- ja Sijainti & IP -sarakkeet kertovat, kuka toiminnon suoritti ja mistä. Jos toimija on jäsen, varmista asia suoraan häneltä. Jos toiminto on aidosti tuntematon – vieras sijainti tai laite – käsittele sitä mahdollisena tietomurtona: poista jäsen käytöstä tai peruuta kyseinen API-avain ja ota yhteyttä tukeen.

Ainoastaan hallitut operaatiot sisältävät Request ID:n. Suorat operaatiot – kirjautumiset, laitemuutokset ja tunnistetietojen muutokset – valmistuvat tarkoituksellisesti ilman hyväksyntäpyyntöä, joten sarake on niiden osalta tyhjä.

Järjestelmän asiakkaan puolesta suorittamilla tapahtumilla – esimerkiksi pyynnön hyväksymisen jälkeen tehdyillä muutoksilla – ei ole omaa asiakasistuntoa. Siirry Request ID:n kautta hyväksyntäpyyntöön: pyynnön aloittamis- ja tarkastelutapahtumat sisältävät osallistuneiden henkilöiden asiakaskontekstin.

Tarvitsetko lisää apua?