Varlık Detay Sayfası
Grafiklerde görünen bir IP adresi, kullanıcı adı, dosya adı veya başka bir varlık üzerine tıklandığında, o varlığa ait detaylı bir analiz sayfası açılır. Bu sayfa, seçilen varlığın tüm log kategorilerindeki etkinliğini özetlemenin yanında, ağ ilişkileri, zaman çizelgesi, davranış profili ve coğrafi dağılım gibi ileri düzey görselleştirmeler de sunar.
- Varlık Ara
- Sayfaya Diğer Erişim Yolları
- Genel Görünüm
- Sayfa Kontrolleri
- Varlık Karşılaştırma
- İlişki Ağı
- Zaman Çizelgesi
- Akış Analizi
- Coğrafi Akış
- Davranış & Zaman
- Dosya Yayılımı
- Kural Ağacı
- Varlık Türü / Grafik Uyumluluk Tablosu
Varlık Ara
"Analitik" menüsündeki "Varlık Ara" seçeneği, bir varlığın detay sayfasına doğrudan ulaşmak için özel olarak tasarlanmış bir arama sayfası açar. Bir grafik veya log satırı üzerinden dolaylı olarak varlık sayfasına gitmek yerine, aranan değeri doğrudan bu sayfadan girmek mümkündür.
- Kaynak — Aramanın yapılacağı log kaynağı.
- Varlık Türü — IP Adresi, Kullanıcı, Dosya Adı gibi 18 varlık türünden biri.
- Değer — Aranan IP adresi, kullanıcı adı, dosya adı vb.
Bu üç alan doldurulup "Ara" butonuna basıldığında ilgili varlığın detay sayfası açılır.
Formun altındaki "Hızlı Seçim" bölümü, 18 varlık türünü dört kategoriye ayırarak (Ağ & Bağlantı, Kimlik, Web & Uygulama, Dosya & Kural) küçük etiketler halinde listeler. Bir etikete tıklandığında "Varlık Türü" alanı otomatik olarak doldurulur ve "Değer" alanına odaklanılır — hangi varlık türünün ne amaçla kullanıldığını keşfetmek isteyenler için, etiketin üzerine gelindiğinde kısa bir açıklama (araç ipucu) görüntülenir.
Sayfanın altında, o kullanıcı hesabının son görüntülediği varlıklar "Son Görüntülenenler" etiketleri olarak listelenir; bu liste hesaba bağlı olarak saklanır ve farklı bir cihazdan giriş yapıldığında da aynı geçmiş görüntülenir. Bir etikete tıklamak, arama formunu o varlığın bilgileriyle otomatik doldurur.
Sayfaya Diğer Erişim Yolları
"Varlık Ara" sayfasının yanı sıra, bir varlık sayfasına şu yollarla da ulaşılabilir:
- "Grafikler" veya "Log Kayıtları" sayfalarında bir değere tıklayıp açılan seçenek penceresinden "Varlık sayfasına git" seçilerek.
- Bir varlık sayfasındaki "İlişki Ağı" grafiğinde bir düğüme (peer/komşu) tıklanarak — bu, o düğümün kendi varlık sayfasını açar.
- Gösterge panelindeki "Varlık Ara" kartından.
Genel Görünüm
Varlık sayfası, "Grafikler" sayfasıyla aynı kenar çubuğu ve grafik kartı yapısını kullanır — ancak tüm grafikler yalnızca seçilen varlığa ait verilerle sınırlandırılmıştır. Örneğin bir IP adresi için açılan varlık sayfasında, o IP'nin kaynak veya hedef olduğu tüm Güvenlik Duvarı, Web, Uygulama vb. kayıtları grafikler halinde özetlenir.
Sayfanın üst kısmındaki sekmelerden "Genel Bakış" varsayılan olarak açık gelir; varlık türüne uygun olan diğer sekmeler ("İlişki Ağı", "Zaman Çizelgesi", "Akış Analizi", "Coğrafi Akış", "Davranış & Zaman", "Dosya Yayılımı", "Kural Ağacı") de aynı satırda listelenir. Bir varlık türü için anlamlı olmayan sekmeler otomatik olarak gizlenir — hangi sekmenin hangi varlık türü için görüneceği Uyumluluk Tablosunda özetlenmiştir.
Sayfa Kontrolleri
Varlık sayfası, "Grafikler" sayfasıyla aynı tarih/saat aralığı seçici ile basit/gelişmiş filtre araçlarını kullanır; ayrıntılar için Grafikler sayfasındaki Kontrol Çubuğu bölümüne bakınız. Sayfanın üst kısmındaki "İşlemler" menüsünden "Log Kayıtlarına Git" seçilerek, o varlığa göre filtrelenmiş Log Kayıtları sayfası açılabilir; aynı işlem her bölümün kendi başlığındaki liste simgesiyle de o bölüme özel olarak yapılabilir.
Varlık Karşılaştırma
"Varlık Karşılaştır" özelliği, aynı türden birden fazla varlığı (örn. iki farklı IP adresi veya iki farklı dosya) yan yana, aynı grafikler üzerinde karşılaştırmayı sağlar.
- Sayfanın üst kısmındaki "Varlık Karşılaştır" butonuna basınız.
- Açılan pencereye karşılaştırılacak varlıkların değerlerini giriniz; her biri için ayrı bir renk otomatik olarak atanır (renkler manuel olarak da değiştirilebilir).
- "Uygula" butonuna basınız.
Karşılaştırmaya varlık eklemenin daha hızlı bir yolu da vardır: sayfadaki herhangi bir grafik veya tabloda, geçerli sayfanın varlık türüyle AYNI türden bir değere tıklandığında açılan seçenek penceresinde "Karşılaştırmaya ekle" seçeneği görüntülenir. Bu seçeneğe tıklamak, pencereyi açmaya gerek kalmadan o değeri doğrudan karşılaştırmaya ekler ve rengini otomatik atar. Seçenek yalnızca şu durumlarda görüntülenir: tıklanan değer sayfanın kendi varlık türüyle aynı ise, sayfanın ana varlığından farklı ise, karşılaştırmaya henüz eklenmemiş ise ve karşılaştırma listesi 10 varlık sınırına henüz ulaşmamış ise.
Karşılaştırma etkinleştirildiğinde, sayfadaki grafikler ve ileri düzey sekmelerin çoğu karşılaştırılan varlıkların verilerini birlikte gösterecek şekilde güncellenir. Her sekme, birden fazla varlığı en anlamlı şekilde göstermek için kendi karşılaştırma tasarımını kullanır — örneğin "İlişki Ağı" ve "Akış Analizi" tüm varlıkları TEK bir birleşik grafikte gösterirken, "Davranış & Zaman" her varlık için ayrı bir küçük panel (mini grafik) oluşturur. Ortak/paylaşılan düğümler veya değerler genellikle nötr bir renkle, her varlığa özgü olanlar ise o varlığın kendi rengiyle vurgulanır. Tek istisna "Kural Ağacı" sekmesidir — bir ağacın dal yapısı tek bir varlığın kendi etkinliğini temsil ettiğinden, bu sekme karşılaştırma modunda güncellenmez ve her zaman sayfanın ana varlığını gösterir.
İlişki Ağı
Varlığı merkeze alan, en aktif ilişkili değerleri (komşu/peer) düğümler halinde gösteren bir ağ grafiğidir. Örneğin bir IP adresi için, o IP'nin en çok iletişim kurduğu diğer IP adresleri; bir kullanıcı için ise en çok ziyaret ettiği hedef adresler gösterilir. Düğüm boyutu trafik hacmiyle orantılıdır.
Kullanım amacı: Bir varlığın ağ üzerindeki iletişim örüntüsünü görsel olarak incelemek, öne çıkan (yoğun trafikli) komşuları tespit etmek ve olağan dışı bağlantıları fark etmek için kullanılır — örneğin bir hesabın normalde iletişim kurmadığı bir sunucuyla ani ve yoğun trafiği burada kolayca görülebilir.
Grafik üzerinde yakınlaştırma/uzaklaştırma ve sıfırlama kontrolleri, düğümleri sürükleyip sabitleme, Hit/MB metrik geçişi ve bir düğüme tıklandığında o düğümün kendi varlık sayfasına gitme imkanı bulunur.
Zaman Çizelgesi
Seçilen varlığın (yalnızca IP, MAC adresi veya kullanıcı için) tüm log kategorilerindeki etkinliğini, kronolojik sırayla ve tarih ayraçlarıyla bölünmüş dikey bir zaman çizelgesi olarak gösterir. Her olay; hangi log kategorisinden geldiğini (Güvenlik Duvarı, Web, E-posta, VPN, Kimlik Doğrulama, Uygulama, Antivirüs simgeleriyle), konusunu, eylemini ve sonucunu (başarılı/uyarı/başarısız renkli nokta ile) gösteren bir kart halinde listelenir.
Kullanım amacı: "Ne zaman, ne oldu" sorusuna kronolojik bir anlatıyla cevap aramak için kullanılır — örneğin ele geçirilmiş bir hesabın önce nereden giriş yaptığı, ardından hangi siteleri gezdiği ve hangi dosyaları indirdiği tek bir akış halinde incelenebilir. Sayfanın üstündeki log türü etiketleriyle belirli kategoriler geçici olarak gizlenebilir.
Akış Analizi
Varlık → ara kategori → alınan eylem şeklinde üç katmanlı bir akış (Sankey) diyagramıdır. Örneğin bir kullanıcı için: hangi web kategorilerini ne sıklıkla ziyaret ettiği ve bu kategorilerdeki bağlantılara hangi eylemin uygulandığı (örneğin İzin Verildi/Engellendi) tek bir diyagramda gösterilir.
Kullanım amacı: Bir varlığın etkinliğinin oransal dağılımını ve bu etkinliğin ne kadarının engellendiğini görmek için kullanılır — düz bir liste yerine, akışların kalınlığı sayesinde "büyük resmi" bir bakışta kavramak mümkün olur. Varlık türüne göre ara katman alanı (protokol, web/uygulama kategorisi, kural adı vb.) ve üçüncü katmandaki eylem değerleri (cihaz tipine göre İzin Verildi/Engellendi veya Allow/Deny/Drop gibi) değişir.
Coğrafi Akış
Yalnızca IP adresi, kullanıcı ve ülke varlık türleri için kullanılabilir. Varlığın kendi konumundan (özel/dahili IP adresleri için "Yerel Ağ" işaretçisi kullanılır) dünya haritası üzerinde, trafiğin ulaştığı her ülkeye kavisli çizgiler çizilir; çizginin yönü, trafiğin giden mi gelen mi olduğunu gösterir.
Kullanım amacı: Bir varlığın trafiğinin coğrafi dağılımını hızlıca görmek, özellikle normalde iletişim beklenmeyen ülkelerle olan bağlantıları fark etmek için kullanılır.
Davranış & Zaman
Dosya Adı hariç tüm varlık türleri için kullanılabilir. İki grafikten oluşur:
- Aktivite Isı Haritası — Gün (Pazartesi–Pazar) ve saat (00–23) kırılımında etkinlik yoğunluğunu bir ızgara üzerinde renk yoğunluğuyla gösterir.
- Davranış Profili — Beş eksenli bir radar grafiğidir: Hacim (toplam etkinlik), Eş Çeşitliliği (kaç farklı komşu/peer ile etkileşim kurulduğu), Mesai Dışı Oranı (mesai saatleri dışındaki etkinlik oranı), Engelleme Oranı (engellenen/reddedilen işlemlerin oranı) ve Kaynak Çeşitliliği (kaç farklı log kategorisinde etkinlik görüldüğü).
Kullanım amacı: Bir varlığın ne zaman aktif olduğunu (örn. bir kullanıcının sık dışı saatlerde etkin olması) ve genel davranışsal profilini tek bakışta özetlemek için kullanılır. Karşılaştırma modunda "normal" bir varlıkla "şüpheli" görülen bir varlığın profillerini yan yana kıyaslamak özellikle faydalıdır.
Dosya Yayılımı
Yalnızca Dosya Adı varlık türü için kullanılabilir. İki bileşenden oluşur:
- Dosya Yayılım Grafiği — Dosyayla karşılaşan her host'u, tespit sonucuna (temiz, engellendi, karantinaya alındı) göre renklendirilmiş düğümler olarak gösterir. Zaman kaydırıcısı ile yayılımın host'lar arasında zaman içinde nasıl ilerlediği adım adım oynatılabilir.
- Host Bazlı Zaman Çizelgesi — Dosyayla karşılaşan her host için ayrı bir sütun/şerit oluşturarak, hangi host'un ne zaman ve hangi kanaldan (web, e-posta, FTP vb.) dosyayla karşılaştığını yan yana karşılaştırmayı sağlar.
Kullanım amacı: Bir dosya (zararlı yazılım şüphesi veya sıradan bir dosya) ile ilgili olayları incelemek için kullanılır — hangi cihazların etkilendiği, ne zaman etkilendiği ve yayılımın gerçek bir tehdit mi yoksa zararsız/yaygın bir dosyanın normal dağılımı mı olduğu bu sekmede ayırt edilebilir. Zararsız bir dosya için tüm düğümler "temiz" rengiyle gösterilir; gerçek bir tehdit tespit edildiğinde yalnızca ilgili host/kanal kırmızı ile işaretlenir.
Kural Ağacı
Yalnızca IP Adresi ve Kullanıcı varlık türleri için kullanılabilir. Varlık → kural/ilke adı → hedef şeklinde yukarıdan aşağıya iki ayrı ağaç (dendrogram) diyagramı gösterir:
- Ziyaret Edilen Alan Adları — Varlığın hangi kural/ilke altında hangi alan adlarına eriştiğini gösterir.
- Kullanılan Uygulamalar — Varlığın hangi kural/ilke altında hangi uygulamalara eriştiğini gösterir.
Her iki ağaçta da en alttaki daireler (yapraklar) o bağlantıya uygulanan eylemi renkle gösterir: gri "İzin Verildi", turuncu "Engellendi" anlamına gelir — sayfanın üstündeki küçük renk anahtarında bu iki durum açıklanır. Varlığın kendisi ve kural/ilke düğümleri, diğer ileri düzey sekmelerde olduğu gibi kullanıcının kendi karşılaştırma renk paletiyle boyanır; yaprak renkleri ise bu paletten bağımsız olarak sabittir, çünkü bir kimliği değil bir sonucu (izin verildi/engellendi) temsil eder.
Kullanım amacı: Bir kuralın/ilkenin pratikte gerçekten neyi etkilediğini somut olarak görmek için kullanılır — örneğin belirli bir web filtreleme kuralının hangi siteleri engellediğini, ya da bir uygulama kontrol ilkesinin hangi uygulamaları izin verip hangilerini reddettiğini tek bakışta incelemek. Grafik üzerinde yakınlaştırma/uzaklaştırma ve sıfırlama kontrolleri bulunur. Performans ve okunabilirlik amacıyla her ağaç en fazla birkaç düzine kural ve yaprak düğümüyle sınırlıdır — çok sayıda farklı kural/hedef kombinasyonu olan bir varlıkta yalnızca en yoğun (en çok hit alan) kurallar ve hedefler gösterilir.
Varlık Türü / Grafik Uyumluluk Tablosu
Aşağıdaki tablo, her varlık türü için hangi ileri düzey sekmelerin kullanılabilir olduğunu özetler. Bir varlık türünün satırında işaretli olmayan bir sekme, o varlık sayfasında görüntülenmez.
| Varlık Türü | İlişki Ağı | Zaman Çizelgesi | Akış Analizi | Coğrafi Akış | Davranış & Zaman | Dosya Yayılımı | Kural Ağacı |
|---|---|---|---|---|---|---|---|
| IP Adresi | ✓ | ✓ | ✓ | ✓ | ✓ | — | ✓ |
| MAC Adresi | ✓ | ✓ | ✓ | — | ✓ | — | — |
| Kullanıcı | ✓ | ✓ | ✓ | ✓ | ✓ | — | ✓ |
| Kullanıcı Grubu | ✓ | — | ✓ | — | ✓ | — | — |
| Arayüz | ✓ | — | ✓ | — | ✓ | — | — |
| Bölge | ✓ | — | ✓ | — | ✓ | — | — |
| Ülke | — | — | ✓ | ✓ | ✓ | — | — |
| Port | — | — | ✓ | — | ✓ | — | — |
| Protokol | — | — | ✓ | — | ✓ | — | — |
| Uygulama | ✓ | — | ✓ | — | ✓ | — | — |
| Alan Adı | ✓ | — | ✓ | — | ✓ | — | — |
| Uygulama Kategorisi | ✓ | — | ✓ | — | ✓ | — | — |
| Web Kategorisi | ✓ | — | ✓ | — | ✓ | — | — |
| URL | — | — | ✓ | — | ✓ | — | — |
| Email Adresi | ✓ | — | ✓ | — | ✓ | — | — |
| Dosya Adı | — | — | — | — | — | ✓ | — |
| Kural/İlke Adı | ✓ | — | ✓ | — | ✓ | — | — |
| Kural/İlke ID | — | — | ✓ | — | ✓ | — | — |