Zdarzenia bezpieczeństwa

Zdarzenia bezpieczeństwa to rejestr aktywności Twojej Organizacji: każde logowanie, zmiana uprawnień, ruch środków i zmiana konfiguracji – wraz z informacją o tym, kto to zrobił, skąd i kiedy. Dla zespołów instytucjonalnych to narzędzie odpowiadające na pytania compliance, wspierające audyty wewnętrzne i pozwalające wcześnie wykrywać anomalie.

Zdarzenia bezpieczeństwa obejmują aktywność w całej Organizacji:

Kategoria

Przykładowe zdarzenia

Logowanie i sesja

Zalogowano, wylogowano, nieudane próby logowania, weryfikacja 2FA i zmiany

Urządzenia

Urządzenie połączone, zaufane, zatwierdzone, odwołane

Ruch środków

Złożono żądanie wypłaty, zaksięgowano wpłatę, zainicjowano i zrealizowano przelew

Adresy

Adres wypłaty dodany, zaktualizowany, usunięty

Zespół

Role utworzone, zaktualizowane, usunięte; role przypisane do Członków i usunięte

Klucze API

Klucz API utworzony, zaktualizowany, usunięty

Konta

Konto utworzone, dodane do Organizacji lub z niej usunięte

Zatwierdzenia

Żądanie zatwierdzenia utworzone, decyzja o zatwierdzeniu przesłana – w każdym przepływie pracy

zasady

Polityka zaktualizowana, zablokowana, odblokowana

Nieudane próby logowania są rejestrowane obok pomyślnych prób. Seria nieudanych logowań z nieznanej lokalizacji to właśnie ten sygnał, do wychwytywania którego to narzędzie służy.

Każde zdarzenie odpowiada na pytania, które audytor lub analityk incydentów zadaje w pierwszej kolejności:

Kolumna

Co to oznacza

Działanie

Co się stało, opisane prostym językiem: zalogowano, złożono żądanie wypłaty, utworzono klucz API

Inicjator

Kto wykonał działanie – Członek lub klucz API, który zainicjował operację

OS

System operacyjny urządzenia, z którego wykonano działanie

Przeglądarka

Przeglądarka lub aplikacja kliencka, z której pochodzi akcja

Lokalizacja i adres IP

Geograficzne źródło żądania i adres IP

Identyfikator żądania

W przypadku operacji nadzorowanych – żądanie zatwierdzenia, które autoryzowało daną akcję

Data

Kiedy nastąpiło zdarzenie

Zdarzenia wygenerowane przez sesję użytkownika zawierają pełny kontekst: system operacyjny, przeglądarkę, lokalizację i adres IP. Zdarzenia wykonane przez system w imieniu użytkownika zawierają identyfikator Request ID – kontekst aplikacji klienckiej jest zapisany w zdarzeniach zatwierdzenia powiązanych z danym żądaniem.

Gdy uruchamiana jest operacja nadzorowana, powiązane zdarzenia bezpieczeństwa zawierają identyfikator żądania zatwierdzenia, które ją poprzedzało. Korzystając z identyfikatora Request ID, możesz otworzyć żądanie i sprawdzić, kto je zainicjował, kto zatwierdził, kto odrzucił i kiedy podjęto każdą z decyzji.

Zamyka to pętlę audytu. Dla każdego transferu środków lub zmiany administracyjnej możesz odtworzyć pełny łańcuch: akcję, żądanie, które za nią stoi, oraz osoby, które je zatwierdziły – bez wychodzenia z platformy.

Operacje bezpośrednie – logowania, zmiany urządzeń i zmiany danych uwierzytelniających – są rejestrowane bez identyfikatora Request ID, ponieważ z założenia nie wymagają zatwierdzenia.

  1. Przejdź do sekcji Bezpieczeństwo w swojej organizacji.
  2. Filtruj według Członka, Typu zdarzenia lub Zakresu dat.
  3. W przypadku zdarzeń powiązanych z operacją nadzorowaną przejdź do żądania zatwierdzenia i historii jego przeglądu za pomocą Request ID.
  4. Użyj opcji Eksportuj, aby pobrać przefiltrowane wyniki do przeglądu offline lub archiwizacji.

Dostęp do zdarzeń bezpieczeństwa podlega temu samemu modelowi uprawnień co wszystkie pozostałe funkcje – widoczność jest określona przez odpowiednie poziomy przepływu pracy w profilu przepływu pracy członka.

Okresowy przegląd dostępu. Filtruj zmiany ról i polityk w analizowanym okresie. Każda zmiana jest powiązana z odpowiednim żądaniem zatwierdzenia przez Request ID – zmiana i jej autoryzacja widoczne są w jednym widoku.

Klasyfikacja incydentów. Nieudane logowania i nieznane lokalizacje wyróżniają się w kolumnie Lokalizacja i IP. Filtruj według członka, aby odtworzyć pełną aktywność w ramach sesji.

Uzgadnianie. Zdarzenia związane z przepływem środków zawierają Request ID, dzięki czemu zespół finansowy może dopasować wpisy w rejestrze do żądań i zatwierdzeń, które je wygenerowały.

Rozwiązywanie problemów

Kolumny Aktor, OS, Przeglądarka oraz Lokalizacja i IP wskazują, kto wykonał daną czynność i skąd. Jeśli aktorem jest Członek, skontaktuj się z nim bezpośrednio. Jeśli aktywność jest rzeczywiście nierozpoznana – nieznana lokalizacja lub urządzenie – potraktuj ją jako potencjalne naruszenie bezpieczeństwa: dezaktywuj danego Członka lub unieważnij powiązany klucz API i skontaktuj się z działem wsparcia.

Tylko operacje podlegające nadzorowi zawierają identyfikator Request ID. Operacje bezpośrednie – logowania, zmiany urządzeń i zmiany danych uwierzytelniających – są z założenia realizowane bez żądania zatwierdzenia, dlatego kolumna jest dla nich pusta.

Zdarzenia wykonane przez system w imieniu klienta – na przykład zmiany zastosowane po zatwierdzeniu żądania – nie mają własnej sesji klienta. Przejdź do żądania zatwierdzenia za pomocą Request ID: zdarzenia dotyczące zainicjowania i przeglądu żądania zawierają kontekst klienta osób w nim uczestniczących.

Potrzebujesz dodatkowej pomocy?