Visualizador de eventos

Nesta seção:

Assista a um vídeo relacionado (10:12)

Para abrir o diálogo Eventos, navegue até o menu Exibir e selecione Eventos doControle de Aplicativos. Como alternativa, selecione Exibir Eventos no Editor de Configuração do Controle de Aplicativos.

Os dados de eventos serão coletados quando a máquina fizer check-in segundo os intervalos especificados nas Configurações Gerais da Política do Agente. Se você quiser coletar os dados antes de o check-in ocorrer, acesse Exibir > Máquinas, destaque as máquinas, clique com o botão direito, selecione Controle de Aplicativos > Recuperar Eventos, e isso executará o trabalho imediatamente.

O diálogo Exibir Eventos mostra todos os eventos do Controle de Aplicativos conforme configurados em Editor de Configuração do Controle de Aplicativos > Eventos > Seleção/Filtragem.

Use essa exibição para executar consultas sobre eventos de auditoria específicos do Controle de Aplicativos.

Exibir consultas

Você pode consultar os seguintes eventos predefinidos ou criar consultas personalizadas:

  • Todos os tipos de evento
  • Executáveis negados
  • Executáveis permitidos
  • Autoautorização
  • Gerenciamento de Privilégios
  • Descoberta de privilégios
  • Autoelevação
  • Controle de navegador

Executar consulta - selecione para executar a consulta. Se a exibição, os filtros ou os tipos de evento incluídos forem alterados, será necessário executar novamente a consulta para atualizar os resultados.

Após executar a consulta, você pode ajustar a exibição para agrupar, filtrar ou classificar os eventos, e os resultados podem ser exportados em formato CSV.

Existem várias maneiras de personalizar a exibição:

  • Aplicar filtros para pesquisar eventos.
  • Usar a Pesquisar para exibir apenas eventos correspondentes aos critérios de busca.
  • Reordenar as colunas clicando nos cabeçalhos delas e arrastando-os para um novo local.
  • Clicar no cabeçalho da coluna para classificá-la em ordem crescente ou decrescente.
  • Aplicar filtros mais avançados a um ou mais cabeçalhos de coluna. Passe o mouse sobre o cabeçalho de uma coluna e clique no ícone de filtro localizado no canto superior direito.

Salvar - selecione para salvar as alterações feitas em uma consulta personalizada.

Salvar como - você deve primeiro selecionar Executar Consulta para ativar a opção Salvar Como. Selecione para salvar os resultados como uma nova pesquisa personalizada, insira um nome para a consulta, e ele então aparecerá na lista suspensa Exibição.

Gerenciar - selecione para exibir a lista com todas as consultas personalizadas, na qual você pode selecionar para renomear ou excluir uma consulta.

Tipos de evento incluídos

Os tipos de evento disponíveis dependem de qual Exibição está selecionada.

Uma lista completa de eventos para o Controle de Aplicativos pode ser encontrada aqui: Eventos disponíveis.

Se você escolher uma exibição personalizada, poderá selecionar quais eventos serão incluídos; selecione Alterar para exibir o diálogo de seleção.

Lembre-se de que, se você alterou os tipos de eventos incluídos, precisa executar a consulta novamente.

Filtros

Você pode modificar a consulta usando as seguintes opções:

  • Intervalo de tempo - selecione um intervalo predefinido: 10 minutos, hora, 6 horas, 24 horas, semana ou mês. Você também pode criar um período de tempo personalizado.
  • Usuário - exiba apenas eventos gerados para o usuário especificado.
  • Máquina - exiba apenas eventos gerados a partir do nome de máquina ou nome de cliente especificado.
  • Apenas resumo - válido apenas para as exibições de executáveis negados e executáveis permitidos. Se selecionado, os resultados serão agrupados por caminho de arquivo e ID do evento.

Lembre-se de executar a consulta novamente se você atualizar algum filtro.

Pesquisar

Para iniciar uma pesquisa, digite o texto a ser encontrado e clique em Localizar. Apenas os eventos que correspondam aos critérios de pesquisa serão exibidos; todos os outros ficarão ocultos.

Se o campo de pesquisa não estiver disponível, clique com o botão direito no cabeçalho de uma coluna na exibição Resultados e selecione Mostrar Painel Localizar no menu de contexto.

Resultados

Quando você seleciona Executar Consulta, os resultados da consulta são exibidos no painel inferior.

Os eventos listados podem ser arrastados e soltos ou copiados e colados para criar itens de regra de caminho de arquivo, nome de arquivo ou hash de arquivo para:

  • Coleções de regras
  • Conjuntos de Regras > Controle de Executável > Permitido/Negado
  • Conjuntos de Regras > Gerenciamento de Privilégios > Aplicativos/Autoelevação

Exportar dados – selecione para exportar a exibição atual em formato CSV. Você pode mandar exportar somente com as colunas atualmente selecionadas ou com todas as colunas.

Mostrar editor de filtro – selecione para adicionar filtros aos resultados da consulta.

Escolher colunas – selecione para personalizar quais colunas são exibidas nos resultados da consulta.

Menu de contexto dos resultados

Clique com o botão direito num cabeçalho de coluna para exibir o menu de contexto, que permite executar uma série de ações adicionais.

Tópicos relacionados

Eventos do controle de aplicativos

Manutenção de Banco de dados