Audit
Navigation: Diagnose > Audit
Die Seite Audit bietet eine detaillierte Aufzeichnung sicherheitsrelevanter Ereignisse auf dem Gerät. Sie protokolliert alle erfolgreichen und fehlgeschlagenen Anmeldeversuche, Konfigurationsänderungen, Systemereignisse, Paketfilteraktivitäten, Geräteaktionen, Big-LinX-Interaktionen und Anomalie-Erkennungen. Verwenden Sie diese Seite, um unbefugte Zugriffsversuche zu untersuchen, Konfigurationsänderungen nachzuverfolgen und die Compliance-Auditierung in industriellen Netzwerkumgebungen zu unterstützen.
Das Audit-Log ist als 40-MB-Ringpuffer implementiert. Sobald der Puffer voll ist, werden die ältesten Einträge überschrieben. Dieser Puffer wird von allen Audit-Nachrichtentypen gemeinsam genutzt. Datums- und Zeiteinträge können aufgrund von NTP-Aktualisierungen oder manuellen Zeitänderungen inkonsistent erscheinen.

Registerkarten
Die Seite Audit organisiert Ereignisse in separate Registerkarten nach Kategorie. Jede Registerkarte zeigt eine Tabelle mit Protokolleinträgen des jeweiligen Ereignistyps an. Wählen Sie eine Registerkarte aus, um die entsprechenden Audit-Datensätze anzuzeigen.
Authentication: Zeigt alle Anmelde- und Abmeldeereignisse an. Dies ist die primäre Registerkarte zur Überprüfung von Zugriffsversuchen und zur Erkennung unbefugter Anmeldeaktivitäten. Jeder Eintrag enthält Datum, Uhrzeit, Benutzername, durchgeführte Aktion (z. B. logged-in, logged-out), Sitzungskennung, Zugriffsmethode, Quell-IP-Adresse, Fehlergrund (falls zutreffend) und Ergebnis (success oder failed).
Configuration: Zeigt Ereignisse an, die sich auf Konfigurationsänderungen über das Webinterface oder die API beziehen. Verwenden Sie diese Registerkarte, um nachzuvollziehen, welche Einstellungen wann und von wem geändert wurden.
System: Zeigt Ereignisse auf Systemebene an, wie Neustarts, Firmware-Updates und Speichervorgänge.
Packet filter: Zeigt Ereignisse an, die von Paketfilterregeln erzeugt werden, beispielsweise blockierte oder akzeptierte Verbindungen, für die eine Protokollierung konfiguriert wurde.
Device: Zeigt Ereignisse an, die sich auf die Gerätehardware und Betriebszustandsänderungen beziehen.
Big LinX: Zeigt Ereignisse im Zusammenhang mit Big-LinX-Cloud-VPN-Verbindungen an, einschließlich Verbindungsauf- und -abbau.
Anomaly: Zeigt Ereignisse an, die von der Sicherheitsüberwachung des Geräts als anomal eingestuft wurden, beispielsweise ungewöhnliche Datenverkehrsmuster oder wiederholte fehlgeschlagene Zugriffsversuche.
Download: Ermöglicht das Herunterladen der Audit-Log-Datei zur externen Archivierung oder Analyse.
Spalten der Authentifizierungsübersicht
Die Registerkarte Authentication — dargestellt im obigen Screenshot — enthält die folgenden Spalten:
- Date
- Das Datum, an dem das Authentifizierungsereignis aufgetreten ist.
- Time
- Die Uhrzeit, zu der das Authentifizierungsereignis aufgetreten ist.
- Username
- Der mit dem Anmeldeversuch verknüpfte Benutzerkontoname. Dieses Feld kann bei fehlgeschlagenen Versuchen leer sein, wenn kein gültiger Benutzername angegeben wurde.
- Action Taken
- Die Art der Authentifizierungsaktion, beispielsweise logged-in oder logged-out.
- Session
- Eine kurze Sitzungskennung, die der Authentifizierungssitzung zugewiesen wurde. Dieses Feld kann bei fehlgeschlagenen Anmeldeversuchen leer sein, wenn keine Sitzung aufgebaut wurde.
- Method
- Die für den Anmeldeversuch verwendete Zugriffsmethode, beispielsweise web für den Zugriff über das Webinterface.
- Source
- Die IP-Adresse, von der der Anmeldeversuch ausging. Dieses Feld hilft bei der Identifikation des Netzwerkstandorts des Benutzers oder potenziellen Angreifers.
- Reason
- Der Grund für einen fehlgeschlagenen Anmeldeversuch, beispielsweise netsource-mismatch, wenn die Verbindung von einem Netzwerk ausgeht, das für das Benutzerkonto nicht zugelassen ist. Dieses Feld ist bei erfolgreichen Anmeldungen leer.
- Result
- Das Ergebnis des Authentifizierungsversuchs — success oder failed.
Sicherheit
Fehlgeschlagene Anmeldungen während einer aktiven Anmeldesperre werden nicht protokolliert. Konfigurieren Sie eine ausreichend große Zeitspanne für die Anmeldesperre auf der Seite Benutzerkonten, um eine Überflutung des Audit-Logs mit wiederholten fehlgeschlagenen Anmeldeversuchen zu verhindern.
Hinweis
Das Audit-Log ist ein gemeinsam genutzter 40-MB-Ringpuffer. Wenn der Puffer voll ist, werden die ältesten Einträge über alle Registerkarten hinweg überschrieben. Für eine langfristige Aufbewahrung laden Sie das Audit-Log regelmäßig über die Registerkarte Download herunter und archivieren Sie es auf einem externen System. Auf der Seite Eventlog finden Sie die allgemeine Systemereignisüberwachung.