Перейти к основному содержимому

История запросов

В Журнале событий на вкладке «История запросов» 1 отображается таблица, содержащая информацию о всех запросах

  • Дата и время DNS-запроса 2
  • Источник запроса (IP-адрес) 3
  • TI Feed 4
  • Домен из запроса (FQDN) 5
  • Статус (итоговое действие) 6
  • Причина статуса 7

«Журнал событий», вкладка «История запросов»

Кроме основных полей можно вывести дополнительные поля для отображения в результатах поиска:

  • Зона
  • Дата и время DNS-ответа
  • Id запроса
  • Код DNS-ответа
  • Тип DNS-записи
  • UUID запроса
  • Компания
  • Id компании
  • Id пользователя
  • TI Feed Id
  • Источник TI Feed
  • TI Индикатор
  • Тип TI индикатора

Список полей для расширенного поиска

В таблице приведен список полей и их возможные значения, которые можно использовать для поиска событий с помощью Расширенного поиска

Название поля для поискаНазвание поля в таблице результатовОписание и возможные значения
source_ipSource IPIP-адрес источника запроса
feed_nameTI FeedИмя фида из справочника фидов (например, MALWARE, PHISHING)
fqdnДоменПолное доменное имя из запроса
actionСтатусИтоговое действие, примененное к запросу. Допустимые значения: ALLOW (Разрешен), DETECT (Предупреждение), BLOCK (Заблокирован)
reasonПричинаКод причины, по которой было принято решение
request_idId запросаУникальный числовой идентификатор запроса
response_codeКод DNS ответаКод ответа DNS-сервера (RCODE). 0 — успех (NOERROR), 3 — имя не существует (NXDOMAIN), 5 — отказ (REFUSED) и др.
request_typeТип DNS записиТип запрашиваемой DNS-записи (A, AAAA, MX, CNAME, TXT и т.д.)
request_uuidUUID запросаУникальный идентификатор запроса в формате UUID
client_nameКомпанияНазвание компании
client_idId компанииУникальный идентификатор компании в формате UUID
user_idId пользователяУникальный идентификатор пользователя в формате UUID
feed_source_idId источника TI FeedВнутренний идентификатор источника TI-фида
feed_source_nameИсточник TI FeedНазвание источника, из которого получен фид (например, Solar TI Feeds)
indicator_valueTI индикаторЗначение индикатора компрометации (IoC), с которым было найдено совпадение (домен или IP-адрес)
indicator_typeТип TI индикатораТип индикатора. Возможные значения: IPV4-ADDR, IPV6-ADDR, DOMAIN-NAME
proxy_idId proxyИдентификатор прокси-сервера (DNS Proxy), обработавшего запрос
answer_ipsIP-адрес DNS-ответаIP-адрес(а), возвращенные в ответе на запрос
fqdn_from_domain_listДомен из спискаКонкретное значение из белого или черного списка, с которым произошло совпадение
dga_scoreDGA ProbabilityВероятность того, что домен сгенерирован DGA-алгоритмом, по версии ML-модели
tunnel_scoreTunnel ProbabilityВероятность того, что запрос является DNS-туннелированием, по версии ML-модели
type_from_domain_listТип записи домена в спискеТип записи домена в белом или черном списке. Возможные значения: domain, wildcard, regexp
zoneЗона индикатораТип зоны индикатора, получаемый из TI Feeds