Контроль авторизаций пользователей
Monitor регистрирует события входа пользователей и позволяет просматривать локальный журнал авторизаций.
[Скриншот 1: журнал авторизаций Monitor]
Какие данные сохраняются
Журнал формируется обработчиками входа Битрикс. Он нужен не для замены системного аудита, а для оперативного контроля входов на клиентском сайте и передачи сводной информации в Aggregator.
- время входа;
- пользователь или доступный идентификатор;
- IP и сопутствующие сведения, если они доступны событию;
- результат/контекст авторизации.
Срок хранения
Параметр auth_log_keep_days задаёт, сколько дней хранить локальные записи. Значение по умолчанию — 90 дней. Выбирайте срок с учётом внутренних требований и объёма посещаемости.
[Скриншот 2: фильтр/список входов]
Когда смотреть журнал
- при подозрительном входе администратора;
- при расследовании изменений на сайте;
- если Aggregator показывает необычную активность;
- для сверки времени входа с журналом событий Битрикс.
Конфиденциальность
Журнал относится к административным данным. Доступ к нему следует оставлять только у доверенных сотрудников. При централизованном мониторинге заранее определите срок хранения таких сведений на Aggregator.
Важно: Журнал Monitor дополняет, но не заменяет стандартный журнал событий и требования информационной безопасности проекта.
Сопоставление с другими журналами
Запись Monitor удобна как быстрый индекс. Для расследования сверяйте её со стандартным журналом событий, access/error-log веб-сервера и, если используется, корпоративной системой безопасности. Время на всех источниках должно быть синхронизировано.
Срок хранения
90 дней — стартовое значение, а не обязательная норма. Для большого портала журнал может быстро расти; для критичной системы может потребоваться более долгий срок. Политику выбирают заранее и одинаково документируют для локального Monitor и центрального сервиса.
Подозрительная активность
Необычный IP сам по себе не доказывает компрометацию: сотрудник может работать через VPN или мобильную сеть. Проверяйте пользователя, время, последующие действия и известные адреса. При подтверждённой утечке меняйте пароль/сессию штатными средствами Битрикс.
[Скриншот 3: настройка срока хранения]