Affichage des journaux des connexions suspectes

  1. Accédez à Journaux > Agents > Risques de sécurité ou Agents > Gestion des agents.
  2. Dans l'arborescence des agents, cliquez sur l'icône du domaine racine () pour inclure tous les agents ou sélectionnez des domaines ou des agents spécifiques.
  3. Cliquez sur Afficher les journaux > Journaux des connexions suspectes ou sur Journaux > Journaux des connexions suspectes.
  4. Spécifiez les critères de journaux, puis cliquez sur Afficher les journaux.
  5. Affichez les journaux. Les journaux contiennent les informations suivantes :

    Élément

    Description

    Date et heure

    Moment de la détection

    Endpoint

    Endpoint sur lequel la détection a eu lieu

    Domaine

    Domaine du endpoint sur lequel la détection a eu lieu

    Processus

    Processus ayant lancé la transmission (chemin_d'accès\nom_de_l'application)

    Adresse IP et port locaux

    Adresse IP et numéro de port du endpoint source

    Adresse IP et port distants

    Adresse IP et numéro de port du endpoint de destination

    Résultat

    Résultat de l'action entreprise

    Détecté par

    Source de liste C&C qui a identifié le serveur C&C

    Direction du trafic

    Direction de la transmission

  6. Pour sauvegarder les journaux dans un fichier CSV (valeurs séparées par des virgules), cliquez sur Tout exporter vers un fichier CSV. Ouvrez le fichier ou enregistrez-le à un emplacement donné.