Xbline Centre d'information Stormshield

Analyse des logs

Déposer un export de logs : regroupé par port destination, lu par le socle, avec les signatures qui orientent le diagnostic.

Déposer l'export de logs ici, ou cliquer pour le choisir Journal brut du boîtier (lignes champ=valeur) ou CSV avec en-tête : destination et port destination en numérique.
Données client

Le fichier est lu dans ce navigateur : rien n'est envoyé, rien n'est enregistré, et « Effacer l'analyse » le retire de la page. Le rapport copié contient des données client : il va dans le dossier du client, jamais dans un document partagé.

Méthode

Les signatures

SignatureCe qu'elle indiqueConduite
toutes les 60 sIntervalle régulier à la seconde près entre une même source et une même destinationBoucle de retry ou heartbeat : chercher le service qui insiste, pas le port à ouvrir
nocturneL'essentiel des lignes entre 0 h et 6 hTâche planifiée : sauvegarde, mise à jour, synchronisation
sans réponseZéro octet reçu sur toutes les lignes d'un flux qui passeRien n'écoute côté destination : le flux échoue, il est à supprimer et non à ouvrir
faux amiPort dont le nom affiché par le boîtier ne dit pas le logiciel (faux amis)Identifier le processus côté serveur avant de conclure
hors soclePort qu'aucun groupe ni aucune fiche du socle ne connaîtIdentifier le processus ; s'il est utile et réutilisable, le proposer au socle
compte rondExport de 1 000, 5 000, 10 000 lignes pileImage tronquée au plafond d'export : réduire la période ou filtrer, puis ré-exporter

Le volume ne dit rien de l'importance : deux lignes peuvent être la télésurveillance. C'est pourquoi le tableau se trie d'abord par port, et jamais chronologiquement.

Retirer une règle Any avec cette page

  1. Passer la règle Any en trace « log », plusieurs semaines.
  2. Exporter ses logs (filtre sur la règle), avec destination et port destination en numérique.
  3. Les déposer ici : la couverture par les groupes du socle donne les règles nommées à créer au-dessus.
  4. Les ports sans groupe : identifier le processus, jamais ouvrir d'après le nom.
  5. Passer la règle Any en off, filtrer 48 h le block all, puis la supprimer (méthode).

Formats lus

Journal brut : une ligne par entrée, des paires champ=valeur séparées par des espaces, valeurs éventuellement entre guillemets (format WELF). Champs utilisés : startime ou time, src, srcname, dst, dstname, dstport, dstportname, ipproto, action, ruleid, rcvd, msg.

CSV : séparateur virgule, point-virgule ou tabulation, avec une ligne d'en-tête. Les colonnes sont reconnues par leur intitulé et se corrigent dans « Colonnes lues dans le CSV » si la reconnaissance se trompe.

Sources : Stormshield — format des journaux d'audit · champs dst, dstport, dstportname · rcvd, ruleid