Jak uruchomić monitoring naruszeń zasad?

Widok otworzysz z menu aplikacji: Menu -> Monitoring -> Naruszenie zasad. Pokazuje on zdarzenia, w których agent rozpoznał naruszenie polityki i próbował wykonać przypisaną akcję, na przykład zablokować aplikację, stronę, instalację oprogramowania albo dostęp do pamięci USB. W panelu i tabeli znajdziesz naruszenia zasad, ważność, nieudane akcje, regułę, obszar zasad, typ naruszenia, skuteczność akcji, objęte obiekty oraz status polityki.

Ten widok uruchamia się wtedy, gdy chcesz zobaczyć, które reguły są realnie wywoływane na komputerach pracowników, czy akcje egzekwowania działają poprawnie i czy naruszenia mają charakter pojedynczego zdarzenia, czy powtarzającego się wzorca. Monitoring naruszeń zasad jest praktyczny zwłaszcza po włączeniu nowych reguł blokowania, bo pozwala zobaczyć zarówno samo wykrycie, jak i wynik działania agenta.

Strona składa się z Panelu analitycznego, tabeli rekordów i sekcji szczegółów. Panel porządkuje liczby, listy najczęstszych reguł, rozkłady wyników, wykresy dzienne, zestawienia okresów, wykryte odchylenia, aktywność według godzin i komunikaty jakości. Wiersz tabeli przedstawia dzienny zapis naruszeń dla jednego komputera objętego monitorowaniem. Po wybraniu rekordu aplikacja pokazuje szczegóły dnia dla danego stanowiska i pracownika, z naruszeniami pogrupowanymi według obiektu, reguły, typu, obszaru zasad, akcji oraz statusu egzekwowania.


Dzienna tabela w monitorowaniu naruszeń zasad

Tabela dzienna pozwala szybko sprawdzić, czy na danym komputerze pojawiły się naruszenia oraz jak agent poradził sobie z ich obsłużeniem. Warto patrzeć jednocześnie na liczbę zdarzeń i wynik akcji, bo samo wykrycie naruszenia nie oznacza jeszcze, że blokada została skutecznie wykonana.

W pierwszych kolumnach zobaczysz:

  • Naruszenia - liczbę zdarzeń naruszenia zasad zapisanych w rekordzie.
  • Wysoka ważność - naruszenia oznaczone jako istotne z punktu widzenia polityki.
  • Nieudane akcje - działania egzekwowania, które nie zakończyły się powodzeniem.
  • Reguła - regułę zasad najczęściej powiązaną z rekordem.
  • Obszar zasad - część polityki, której dotyczyło naruszenie.

Po rozszerzeniu kolumn możesz przejrzeć typ naruszenia, skuteczność akcji, próby działania, udane akcje, ważność średnią, niską i informacyjną, ostatni obiekt, ostatnią akcję, status zasad oraz rozpoznany dysk. Wyszukiwarka obejmuje aktywne godziny, obszary, typy naruszeń, reguły, ważność, akcje, szczegóły, statusy i treść elementów zapisanych w szczegółach.


Panel analityczny w monitoringu egzekwowania polityk

Panel analityczny pokazuje naruszenia zasad z wybranego okresu. Tryb Suma pozwala ocenić pełną liczbę zdarzeń, a Średnia dzienna ułatwia porównanie zakresów o różnej długości albo różnej liczbie aktywnych komputerów.

Najważniejsze metryki panelu to Naruszenia zasad, Wysoka ważność, Nieudane akcje, Skuteczność akcji, Objęte obiekty, Uruchomione reguły, Komputery i Pracownicy. Jeżeli liczba naruszeń rośnie, ale skuteczność akcji pozostaje wysoka, polityka prawdopodobnie działa, choć wymaga sprawdzenia źródła zdarzeń. Jeżeli rośnie liczba nieudanych akcji, trzeba przejść do szczegółów egzekwowania.

W tym widoku szczególnie ważne jest rozdzielenie dwóch pytań: kto lub co wywołuje naruszenia oraz czy agent potrafi wykonać zaplanowaną reakcję. Panel daje odpowiedź na poziomie okresu, a szczegóły rekordu pokazują konkretne obiekty, reguły i akcje.


Rankingi reguł w monitorowaniu naruszeń bezpieczeństwa

Rankingi pomagają ustalić, które reguły i obiekty najczęściej powodują naruszenia. To dobry punkt startu, gdy liczba zdarzeń jest wysoka i nie wiadomo jeszcze, czy problemem jest konkretna aplikacja, strona, nośnik USB, użytkownik czy zbyt szeroko ustawiona reguła.

W panelu rankingów dostępne są między innymi:

  • Reguły zasad - reguły najczęściej wywoływane w analizowanym okresie.
  • Obiekty naruszeń - aplikacje, strony, urządzenia lub inne obiekty powiązane ze zdarzeniami.
  • Typy naruszeń - klasy zdarzeń, takie jak zablokowana aplikacja, zablokowana strona, blokowanie instalacji lub pamięć USB.
  • Ważność naruszeń - rozkład zdarzeń według poziomu ważności.
  • Wyniki akcji zasad oraz Akcje zasad - informacja, co agent próbował zrobić i z jakim skutkiem.
  • Obszary zasad - części polityki, w których naruszenia pojawiały się najczęściej.

Jeżeli ranking reguł jest zdominowany przez jedną pozycję, sprawdź jej definicję w profilu. Jeżeli dominuje jeden obiekt naruszenia, otwórz szczegóły i zobacz, czy problem dotyczy realnego zachowania użytkownika, czy reguła pasuje do zbyt szerokiego zakresu.


Trendy naruszeń zasad w monitoringu komputerów

Trendy pokazują, jak naruszenia zasad zmieniały się dzień po dniu. Możesz analizować wykresy dla naruszeń zasad, wysokiej ważności, nieudanych akcji, skuteczności akcji, objętych obiektów i uruchomionych reguł.

Podczas czytania trendów sprawdź:

  • czy wzrost naruszeń pojawił się po włączeniu nowej reguły albo zmianie profilu,
  • czy wysoka ważność rośnie razem z ogólną liczbą naruszeń,
  • czy nieudane akcje pojawiają się tylko przy jednym typie naruszenia,
  • czy skuteczność akcji spada w dniu, w którym rośnie liczba prób egzekwowania,
  • czy liczba uruchomionych reguł rośnie szybciej niż liczba komputerów.

Wykres Godzinowa obecność naruszeń zasad pokazuje, w jakich lokalnych godzinach agent zauważył naruszenia na przestrzeni analizowanych dni. Nie jest to licznik zdarzeń w godzinie. Zaznaczenie godziny oznacza jedynie obecność naruszenia w tym przedziale czasu.


Porównania naruszeń zasad w monitorowaniu polityk

Zakładka porównań stawia obok siebie bieżący zakres i okres bazowy, dzięki czemu widać, czy aktywność naruszeń wzrosła, spadła albo zmieniła charakter. Ten widok pomaga ocenić skutki zmian w regułach oraz odróżnić jednorazowy skok od utrwalonego problemu.

W zakładce porównań zwróć uwagę na:

  • zmianę Naruszenia zasad, bo pokazuje ogólny wolumen zdarzeń.
  • wzrost Wysoka ważność, który może wskazywać na naruszenia wymagające szybszej reakcji.
  • różnicę w Nieudane akcje, bo pokazuje problemy z egzekwowaniem.
  • zmianę Skuteczność akcji, szczególnie gdy spada mimo podobnej liczby naruszeń.
  • liczbę objętych obiektów i uruchomionych reguł, aby zobaczyć, czy problem jest punktowy, czy rozproszony.

Jeżeli aktualny okres różni się od bazowego, zacznij od obszaru zasad i typu naruszenia. Dopiero potem przejdź do pojedynczych komputerów, bo przy naruszeniach polityk źródłem zmiany często jest jedna reguła, a nie konkretne stanowisko.


Anomalie w monitoringu naruszeń bezpieczeństwa

Anomalie wskazują zdarzenia, które przekraczają progi albo wyraźnie różnią się od okresu porównawczego. W tym widoku obejmują zarówno wzrost liczby naruszeń, jak i problemy z egzekwowaniem polityk.

W panelu mogą pojawić się między innymi:

  • Liczba naruszeń zasad wzrosła - gdy aktywność jest znacznie wyższa niż w okresie bazowym.
  • Wykryto naruszenie zasad o wysokiej ważności - gdy komputer ma naruszenia wymagające pilniejszego sprawdzenia.
  • Powtarzające się naruszenia zasad dla tego samego obiektu - gdy ten sam obiekt wywołuje naruszenia wielokrotnie.
  • Wykryto niepowodzenia akcji egzekwowania zasad - gdy agent próbował wykonać akcję, ale zakończyła się ona błędem.
  • naruszenia USB wymagające rozpoznania dysku oraz naruszenia w nowym obszarze zasad.

W dowodach anomalii sprawdzaj bieżące i bazowe naruszenia zasad, wzrost naruszeń, liczbę wysokiej ważności, obszar zasad, typ naruszenia, regułę, obiekt, nieudane akcje, próby działań, status zasad, komunikat blokady i rozpoznany dysk. To pozwala odróżnić problem zachowania od problemu technicznego z wykonaniem akcji.


Szczegóły rekordu w monitorowaniu naruszeń polityk

Po kliknięciu rekordu aplikacja pokazuje naruszenia pogrupowane dla jednego dnia i jednego komputera. Szczegóły koncentrują się na obiekcie naruszenia oraz regule, która została wywołana, dlatego pomagają przejść od dziennej liczby zdarzeń do konkretnej przyczyny.

W tabeli szczegółów znajdziesz pola: Temat, Reguła, Typ naruszenia, Obszar zasad, Rygor, Akcja, Naruszenia, Nieudane akcje i Szczegóły. Dodatkowe kolumny mogą pokazać status zasad, skuteczność akcji, próby działania, udane akcje, rozpoznanie dysku, komunikat blokady, ID reguły, klucz elementu, udział naruszeń, pierwsze wykrycie, ostatnie wykrycie oraz aktywne godziny.

Najpierw sortuj po wysokiej ważności albo liczbie naruszeń, a później sprawdź akcję i status zasad. Jeżeli w rekordzie widzisz nieudane akcje, przejrzyj komunikat blokady oraz rozpoznany dysk, bo część naruszeń USB może wymagać ustalenia litery dysku lub ścieżki dostępu przed pełnym wykonaniem polityki.


Jakość danych w monitoringu naruszeń zasad

Sekcja jakości danych informuje, czy szczegóły naruszeń są dostępne i czy pasują do podsumowania dziennego. To ważne, bo tabela pokazuje agregaty, a analiza przyczyny wymaga listy obiektów, reguł, akcji i statusów.

Panel jakości może sygnalizować brak szczegółów mimo obecnych naruszeń, nieprawidłową strukturę JSON, znaczniki czasu poza zakresem dnia, rozbieżność między szczegółami i podsumowaniem, bieżący dzień nadal w agregacji albo zamknięty rekord bez listy naruszeń.

Jeżeli problem dotyczy dzisiejszego rekordu, poczekaj na zakończenie agregacji. Przy starszych danych sprawdź działanie agenta, kolejkę wysyłki, dostępność szczegółów ItemsJson oraz to, czy liczby ważności i akcji zgadzają się z elementami szczegółów. Dopiero po tej kontroli warto oceniać skuteczność polityk.


Ustawienia monitorowania naruszeń zasad

Źródłem danych dla widoku Naruszenie zasad są przede wszystkim edytowalne ustawienia blokowania w profilu agenta. Sama opcja Zdarzenia naruszenia zasad jest w ustawieniach oznaczona jako tylko do odczytu, ale administrator może wpływać na to, jakie naruszenia powstaną, konfigurując reguły i blokady.

Najważniejsze ustawienia powiązane z tym widokiem to:

  • Blokowanie aplikacji oraz Reguły blokowania aplikacji - określają aplikacje lub dopasowania, których uruchomienie ma zostać obsłużone przez politykę.
  • Blokowanie rodzin aplikacji - pozwala rozszerzyć egzekwowanie na powiązane warianty aplikacji.
  • Blokowanie instalacji oprogramowania - odpowiada za zdarzenia związane z próbami instalacji.
  • Blokowanie stron internetowych oraz Reguły blokowania stron internetowych - wpływają na naruszenia typu Zablokowana strona.
  • Blokowanie pamięci USB, Tryb blokowania pamięci USB i Dozwolone pamięci USB - decydują o naruszeniach związanych z nośnikami USB.

Po zmianie reguł obserwuj w panelu naruszenia zasad, nieudane akcje i skuteczność akcji. Zbyt szeroka reguła może wygenerować dużo naruszeń, a zbyt restrykcyjny tryb USB może wymagać uzupełnienia listy dozwolonych urządzeń. Najlepiej zmieniać jedną grupę reguł naraz, a potem sprawdzać, czy wzrost zdarzeń pasuje do oczekiwanego efektu polityki.