查询FIM事件日志
在你之后打开文件完整性监控(FIM)在Insightidr和配置Windows计算机对于文件审核,您的资产将将日志数据发送到InsightIdr。然后将这些文件事件提供给您文件修改活动日志搜索中的日志设置,允许您充分利用文件完整性监控(FIM)功能。
例如,FIM可以帮助你:
- 追踪哪个资产发送了过多的数据。
- 发现占用太多CPU的过程。
- 找出编辑文件的用户帐户。
- 快速回应问题自定义警报。
根据您的需要,使用以下查询之一创建日志搜索查询,以帮助您监控您的环境:
每个资产的FIM事件
这个日志搜索查询显示了发生在Windows资产上的所有FIM事件,结果按资产分组。查询是:哪里(Asset_os_Family = Windows)GroupBy(资产)
文件名称FIM事件
此日志搜索查询显示Windows资产上发生的所有FIIM事件,其中包含文件名分组的结果。查询是:(asset_os_family = windows) groupby (file_name)限制(100)
FIM事件按事件类型分类
这个日志搜索查询显示了Windows资产上发生的所有FIM事件,结果按文件事件类型分组。查询是:(asset_os_family = windows) groupby (file_event)
来自用户的单个文件的FIM事件
此日志搜索查询显示仅修改单个文件的用户。查询是:其中(asset_os_family = windows和file_name =
一天内单个文件的FIM事件
此日志搜索查询显示单个文件的每日事件量。查询是:其中(asset_os_family = windows和file_name =
通过主机名访问资产的进程
此日志搜索查询显示单个Windows资产上发生的所有进程。查询是:其中(Asset_os_Family = Windows和Asset =
FIM和FAAM之间的差异
配置文件完整性监控(FIM)与配置不同文件访问活动监控(FAAM)。虽然FAAM使用本地Microsoft审计工具有一个类似的配置过程,但这是它们唯一的相似之处。
文件完整性监控(FIM) |
文件访问活动监控(FAAM) |
|
|---|---|---|
个人文件/文件夹审计 |
是的 |
没有 |
Microsoft本机审核 |
是的 |
是的 |
事件ID.集 |
事件ID 4663. |
事件ID 5145. |
被监控的活动 |
只能修改、创建和删除事件。 |
所有访问事件 |
日志集名称 |
文件修改活动 |
文件访问活动 |