Сервис DeviceLock : Управление сервисом DeviceLock для Windows : Просмотрщик журнала аудита (для компьютера)
  
Просмотрщик журнала аудита (для компьютера)
Консоль управления содержит встроенный просмотрщик записей аудита, который позволяет просматривать данные аудита из стандартного журнала Windows подключенного компьютера.
Стандартный журнал Windows используется для хранения записей аудита, если у параметра Тип журнала аудита в настройках сервиса установлен флажок Журнал событий. Если установлен флажок Журнал DeviceLock, то записи аудита хранятся в серверном журнале и могут быть просмотрены с помощью серверного просмотрщика (см. Просмотрщик журнала аудита (для сервера)).
Журнал аудита используется для хранения записей протокола (событий) доступа пользователей к устройствам, подпавшим под заданные правила аудита. Чтобы получить дополнительную информацию, обратитесь к разделу Аудит, теневое копирование и алерты (обычный профиль) данного руководства.
В журнал аудита также записываются все изменения в настройках сервиса DeviceLock, если параметр Записывать события об изменении политики и старте/остановке сервиса установлен в списке Настройки сервиса.
Столбцы просмотрщика определены следующим образом:
Тип - Возможны события следующих типов:
Успех - DeviceLock позволил выполнить некоторое действие (например, прочитать, записать или передать какой-либо файл или данные).
Отказ - DeviceLock не позволил выполнить некоторое действие (например, прочитать, записать или передать какой-либо файл или данные).
Информация - DeviceLock успешно применил некоторое контентно-зависимое правило для обнаружения контента.
Предупреждение - DeviceLock столкнулся с ситуацией, в которой возможны осложнения или ошибки, если не предпринять никаких действий. Краткое описание проблемы или ситуации, с которой столкнулся DeviceLock, можно найти в поле Причина или Действие. Например, предупреждение может быть вызвано проблемой, возникшей при применении контентно-зависимого правила для обнаружения контента, в результате чего не удалось проверить содержимое файла, указанного в поле Имя записи о событии.
Дата/Время - Дата и время, когда событие было получено сервисом DeviceLock.
Источник - Тип устройства или имя протокола. В качестве источника может также быть указан Сервис, если событие вызвано действием, затрагивающим сервис DeviceLock.
Действие - Действие, вызвавшее событие.
Имя - Имя объекта (файла, USB-устройства и т.п.).
Информация - Прочая относящаяся к данному устройству или протоколу информация о событии, такая как флаги доступа, имя устройства или протокола, ID устройства, описание устройства из базы данных (см. База данных USB-устройств) и т.п.
Причина - Указывает, почему произошло событие или чем оно было вызвано. Возможны следующие значения:
Разрешения устройства - Событие вызвано попыткой получить доступ, прочитать или записать данные на определенное устройство.
Разрешения протокола - Событие вызвано попыткой выполнить соединение, отправить или получить данные посредством определенного протокола.
Настройки безопасности - Событие вызвано срабатыванием некоторой настройки безопасности для устройств или протоколов (см. Описание настроек безопасности для устройств и Описание настроек безопасности для протоколов).
Правило - Событие вызвано срабатыванием какого-либо контентно-зависимого правила.
За этим значением обычно следует имя правила и краткое описание совпадений контента, ключевых слов и/или типов файлов, которые привели к срабатыванию этого правила. Например, если правило использует группу ключевых слов, перечисляются слова, на которые оно отреагировало.
Если правило не удалось выполнить из-за ошибки, предоставляется краткое описание ошибки (например, “Сервер DeviceLock недоступен”, “Сервер DeviceLock слишком занят”, “Поврежденные данные” или “Защищено паролем”).
Белый список - Событие вызвано устройством из белого списка USB-устройств либо срабатыванием некоторого правила белого списка протоколов. За этим значением следует имя данного устройства или правила.
Базовый IP-файрвол - Событие вызвано срабатыванием некоторого правила базового IP-файрвола. За этим значением следует имя данного правила.
Ошибка контентно-зависимых правил - Событие, обычно указывающее на то, что DeviceLock не смог применить контентно-зависимые правила к некоторому файлу или данным. В результате пользователю было отказано в доступе или передаче этого файла или данных.
Локальная квота исчерпана - Не удалось применить некоторое правило или создать теневую копию некоторого файла или данных, поскольку размер локальной директории хранения данных превысил локальную квоту (подробнее см. в описании параметра Локальная квота (%)). В результате пользователю было отказано в доступе или передаче этого файла или данных.
Ошибка теневого копирования - Не удалось создать теневую копию некоторого файла или данных из-за ошибки доступа к локальной директории хранения данных. В результате пользователю было отказано в доступе или передаче этого файла или данных.
Инициализация/Деинициализация - Событие вызвано одним из следующих условий:
Извлечено устройство из USB-порта.
Выполнено монтирование или размонтирование съемного устройства.
Выполнено соединение с удаленным хостом, обслуживающим несколько веб-протоколов, в ситуации, когда разрешения для протоколов позволяют подключиться к данному хосту, в то время как прочие HTTP-соединения блокируются. При этом в качестве источника события указывается HTTP.
Пользователь - Имя пользователя, связанного с данным событием.
PID - Идентификатор процесса, связанного с событием.
Процесс - Полный путь к исполняемому файлу приложения. В некоторых случаях вместо полного пути может быть показано только имя процесса.