审核事件记录中的词典设置代码
2024年12月12日
ID 287161
如果在事件日志设置中启用了审核事件和修改设置的日志记录,则在“规则→词典”部分创建、编辑或删除词典时,有关更改的详细信息会记录在审核日志事件中。
“词典使用”设置组的更改不被记录。
下表显示了词典设置在审核日志记录中如何编码。
审核事件记录中的词典设置代码
“规则 → 词典”部分的设置 | 审核事件记录中的代码 | 示例 |
---|---|---|
词典 ID |
仅当创建或删除词典时才会记录设置的更改。 | 创建的词典:
修改的词典:
删除的词典:
|
名称 |
| |
描述 |
| |
词典内容 |
可能的值:
| |
文本 |
创建具有字符串内容类型的词典后,审核日志记录还将包含以下格式的“搜索类型”设置的行:
如果数据类别有子类别,则记录包含 有关类别、子类别和文件类型代码,请参阅审核事件中的词典类别和文件类型代码。 | 创建的词典:
修改的词典:
删除的词典:
|
通配符 |
创建具有字符串内容类型的词典后,审核日志记录还将包含以下格式的“搜索类型”设置的行:
| 创建的词典:
修改的词典:
删除的词典:
|
正则表达式 |
创建具有字符串内容类型的词典后,事件记录还将包含以下格式的“搜索类型”设置记录:
| 创建的词典:
修改的词典:
删除的词典:
|
搜索类型 | 创建或删除词典时,将为每种文件类型记录以下形式的一行:
修改词典时,对于复选框状态已发生变化的文件类型,将记录以下形式的行:
创建带有“文件类型”内容类型的词典后,日志还包含以下格式的 文本、通配符、正则表达式 设置的记录:
| 该词典是为以下文件类型创建的:7Z*;ACR;ARJ;EXE;DLL;OCX;SCR;SWF。
还为所有未选择的文件类型添加了以下行:
修改的词典:
没有为其他文件类型添加记录,因为其他文件类型没有变化。 删除的词典:
对于所有其他文件类型,都会记录如下内容:
|