Skip to main content

Классификация событий

Регистрируемые события подразделяются на классы, представленные в таблице.

Класс
регистрируемого
события
Описание
UserВсе действия, связанные с пользователями, такие как создание, удаление, изменение прав пользователя, авторизация, блокировка и т. п.
GroupДействия, связанные с группами пользователей, такие как создание, удаление, изменение состава группы и т. п.
DocumentДействия, связанные с файлами в системе, такие как создание, удаление, изменение содержимого, изменение прав доступа к файлу и т. п.
FolderДействия, связанные с папками, такие как создание, открытие, загрузка папки, изменение прав доступа и т. п.
LinksДействия, связанные с публичными и внутренними ссылками, такие как создание, блокировка, удаление ссылки и т. п.
AdministratorДействия администратора, такие как создание, удаление, переименование общей папки или смена ее владельца, восстановление объектов, разрешение или запрет создания публичных ссылок, включение или выключение автоверсионирования, настройка глубины и частоты сохранения версий, настройка тенанта и т. п.

Регистрируемые события классифицируются по уровню важности (Severity). Описание уровней важности регистрируемых событий:

Уровень
важности
ПриоритетОписание
0CriticalКритичные события, являются прямыми индикаторами атаки
1HighСобытия высокой важности, при множественных повторениях или в совокупности с другими событиями являются индикаторами атаки
2MediumСобытия средней важности, необходимы для восстановления последовательности действий в процессе
3LowСобытия низкой важности, напрямую не свидетельствующие об атаке. Являются обогащающими событиями для расследования инцидента
4InformationalИнформационные события, использующиеся для обогащения данных
5UnknownСобытия, возникающие при неизвестной ошибке