Гайд з моніторингу Vigilio

Відстежуй входи, виходи RDP та події доступу Windows

Vigilio збирає відповідні події доступу Windows, щоб адміністратори могли переглянути хто підключився, коли відбулась подія та яка IP-адреса джерела була зафіксована, якщо доступна.

Що означає моніторинг RDP входів

Моніторинг RDP входів — це збір та перегляд подій автентифікації та сесій Windows, пов'язаних з доступом через віддалений робочий стіл. Він допомагає адміністраторам відповісти на практичні питання після звернення підтримки чи інциденту: хто увійшов, коли почалась сесія, коли вона завершилась і яка IP-адреса джерела була зафіксована?

👤

Ім'я користувача

Визначай обліковий запис Windows, пов'язаний з подією.

🕒

Часова мітка

Переглядай коли відбулась подія входу, виходу чи невдалого входу.

🌐

IP джерела

Бачиш джерело з'єднання коли Windows надає його для події.

Історія подій RDP проти моніторингу доступності RDP

ФункціяЩо вона тобі каже
TCP-моніторинг порту 3389Чи доступний сервісний порт RDP з місця моніторингу.
Історія подій RDP входуЯкий обліковий запис Windows увійшов чи вийшов і коли відбулась подія.
Синтетичне тестування RDP входуЧи вдається повний автоматизований RDP-вхід. Vigilio наразі не надає цю функцію.

Ці функції вирішують різні проблеми. Доступний порт не доводить що користувач може завершити RDP-вхід, а лог подій доступу не тестує безперервно доступність сервісу.

Як Vigilio збирає ці події

  1. Встанови Windows-агент Vigilio на моніторований сервер.
  2. Агент читає відповідні події доступу Windows.
  3. Події надсилаються до сервісу Vigilio і пов'язуються з моніторованим сервером.
  4. Дашборд відображає тип події, ім'я користувача, часову мітку та IP джерела, якщо доступно.
Приватність та зберігання: логи доступу можуть містити особисту або пов'язану з безпекою інформацію. Визнач хто може переглядати дашборд і як довго має зберігатись історія подій згідно з твоєю внутрішньою політикою.

Корисні сценарії моніторингу RDP

Розслідування несподіваної зміни на сервері

Порівняй час зміни з нещодавніми подіями входу та виходу RDP, щоб визначити які облікові записи були активними навколо інциденту.

Підтримка кількох клієнтських серверів

Переглядай історію доступу без відкриття Event Viewer на кожному окремому сервері.

Перевірка адміністративного доступу

Підтверди чи підключався адміністратор під час вікна обслуговування і яка IP джерела була зафіксована.

Що Vigilio не стверджує

Історія подій RDP не є гарантією безпеки. Vigilio не замінює MFA, VPN-контроль доступу, політики блокування облікового запису, захист кінцевих точок, файрволи чи SIEM. Він надає сфокусовану видимість, яка може підтримати адміністрування та розслідування інцидентів.

Моніторь це з Vigilio

Створи акаунт, додай зовнішню перевірку або встанови Windows-агент, і отримуй Telegram-сповіщення про операційні інциденти.

Пов'язані сторінки моніторингу

FAQ

Часті запитання

Агент збирає підтримувані події входу, виходу та невдалого входу Windows. Точні доступні дані можуть залежати від логування Windows та самої події.

Так, коли відповідна подія Windows містить адресу джерела. Деякі локальні або системні події можуть не включати значущу віддалену IP.

Ні. Моніторинг подій доступу записує реальні події Windows. TCP-монітор може окремо перевірити чи доступний порт RDP.

Продукт розроблений щоб пов'язувати події з моніторованим сервером та даними користувача. Доступна фільтрація має відповідати поточній реалізації дашборду.

Наразі події невдалого входу можна переглянути в дашборді. Спеціальні Telegram-сповіщення для невдалих входів та brute-force патернів наразі не входять до складу.