요약과 증거

External access의 요약 탭은 기간별 감사 질문에 답합니다. 직접 로그인 수, 모든 발견 사항의 검토 여부, 상시 허용 항목의 주간 검토 내역, 모든 서버의 날짜별 탐지 범위를 보여줍니다. 증거 내보내기를 누르면 같은 내용을 파일로 내려받습니다.

기간 고르기

기간은 이번 주, 지난주, 이번 달, 지난달, 최근 90일 중에서 고르거나 직접 지정을 골라 시작일과 종료일을 지정하세요.

  • 기간은 최대 366일입니다.
  • 날짜는 워크스페이스 시간대를 따르며 시작일과 종료일을 모두 포함합니다.
  • 시작일은 오늘 이후일 수 없습니다. 종료일이 오늘 이후라면 오늘까지만 집계합니다.

보관 기간 밖의 날짜

요약과 내보내기는 플랜에서 기록을 보관하는 날짜만 집계합니다. Free는 30일, Essentials는 120일, Enterprise는 365일입니다. 지정한 기간에 그보다 앞선 날짜가 들어 있으면 페이지에 기간 일부가 플랜의 보관 기간을 벗어났어요가 표시되고 제외한 날짜를 밝힌 뒤 나머지만 집계합니다. 빠진 날짜를 숨긴 채 완전한 결과처럼 보여주지 않습니다. 기간 전체가 보관 기간 밖이면 숫자를 전혀 보여주지 않습니다.

요약 내용

  • 직접 로그인: 분류 안 됨을 포함한 기간 내 분류별 로그인 수입니다. 로그인은 수신된 날짜에 집계되며 SSH, 콘솔, su만 셉니다.
  • 발견 사항: 기간 중 로그인이 있는 발견 사항의 현재 상태입니다. 검토 대기 중인 항목도 빠짐없이 세며, 결정 기록 수와 결정별 건수, 본인 검토 건수를 보여줍니다.
  • 상시 허용 항목: 기간 중 유효했던 상시 허용 항목과 주별 검토 상태를 보여줍니다. 상태는 유지 확인, 범위 축소, 검토 안 됨, 진행 중인 주입니다.
  • 탐지 범위: 탐지 가능, 탐지 불가, 알 수 없음 상태별 서버 수와 서버 일수, 원인별 탐지 불가 일수를 보여줍니다. 서버 일수 하나는 서버 한 대의 하루입니다.

요약을 불러올 수 없으면 숫자 0 대신 아무 건수도 표시하지 않습니다.

서버별 날짜별 탐지 범위

요약 아래의 서버별 일일 탐지 범위에는 서버마다 날짜별 탐지 범위, 원인, 보고, 직접 로그인이 나옵니다.

  • 해당 날짜의 모든 보고가 탐지 가능이라고 표시된 날만 탐지 가능으로 집계합니다. 보고가 없는 날은 알 수 없음입니다.
  • 탐지 불가인 날에는 직접 로그인 수가 0이 아닌 알 수 없음으로 표시됩니다.
  • 하루 중 잠깐이라도 탐지를 끄면 그날은 모든 서버가 탐지 불가로 집계됩니다.
  • 서버는 추가된 날부터 삭제된 날까지 집계됩니다.

원인의 의미와 해결 방법은 직접 로그인 탐지 범위를 참고하세요.

증거 내보내기

증거 내보내기를 누르면 요약에 집계된 날짜의 ZIP 파일을 내려받습니다. Essentials와 Enterprise에서 쓸 수 있으며, Free에서는 버튼을 누르면 업그레이드 안내가 열립니다.

파일내용
logins.csv로그인당 한 행입니다. 서버, OS 계정, 서비스, 접속 출처, 서버 보고 시각과 수신 시각, 분류, 발견 사항과 상태, 본인 확인, 결정과 그 사유·검토자·시각이 담깁니다. 검토 대기 중인 발견 사항의 로그인은 결정 열이 비어 있습니다
coverage.csv서버당 날짜별 한 행입니다. 상태, 원인, 보고 횟수가 담기며 탐지 불가인 날의 로그인 수는 unknown입니다
summary.txt기간, 집계 수, 탐지 범위의 경계와 탐지할 수 없는 대상이 담깁니다

같은 기간이면 내보낸 파일의 집계 수와 요약의 집계 수가 같습니다. 파일의 시각은 UTC 기준입니다. 워크스페이스에서 제거된 검토자나 본인 확인에 답한 사람는 이름 대신 removed member로 기록됩니다.

제한 사항:

  • 한 번에 직접 로그인 최대 200,000건을 내보낼 수 있습니다. 더 많다면 기간을 줄이세요.
  • 사람마다 시간당 20번 내보낼 수 있습니다.
  • 내보내려면 External access를 읽을 수 있는 역할로 콘솔에 로그인해야 합니다. API 토큰과 서비스 토큰으로는 내보낼 수 없습니다.

로그인 탭

로그인 탭에는 기록된 모든 직접 로그인이 최신순으로 나옵니다. 기록은 되지만 분류되지 않는 sudo 이벤트도 포함됩니다. 각 행에는 서버, 사용자 이름, PAM 서비스, 원격 호스트, 수신 시각이 나옵니다. 행을 열면 자세한 내용을 볼 수 있습니다.

관련 문서

최종 수정: