← Dokumentace WAF / analytics
Security Analytics
Security Analytics zobrazuje informace o všech příchozích HTTP požadavcích na vaši doménu, včetně požadavků nezpracovaných bezpečnostními produkty Cloudflare. Získáváte tak přehled o celém profilu svého provozu, nejen o požadavcích, které spustily bezpečnostní pravidlo.
Ve výchozím nastavení Security Analytics zobrazuje požadavky koncových uživatelů (požadavky směřující přímo na váš web, na rozdíl od požadavků generovaných produkty Cloudflare). Požadavky generované Cloudflare Workers subpožadavky nejsou zahrnuty.
Dashboard Security Analytics použijte k:
- Zobrazte rozložení provozu pro svou doménu.
- Pochopte, který provoz je mitigováno bezpečnostními produkty Cloudflare a odkud je obsluhován nemitigovaný provoz (globální síť Cloudflare, nebo origin server ↗).
- Analyzujte podezřelý provoz a vytvářejte vlastní pravidla WAF na míru podle aplikovaných filtrů.
- Zkontrolujte bezpečnostní skóre Cloudflare (skóre útoku, bot score, škodlivé nahrané soubory a uniklé přihlašovací údaje výsledky) s reálnými daty z vašeho provozu.
- Nalezení vhodného rate limitu pro příchozí provoz.
- Analyzujte podezřelý provoz (nový bezpečnostní dashboard pouze).
Security Analytics zobrazuje veškerý provoz bez ohledu na to, zda na něj Cloudflare zasáhl. Pokud hledáte požadavky, na které bezpečnostní produkty Cloudflare zasáhly nebo je označily, podívejte se na Security Events.
Dostupnost
Analytika na úrovni zóny/domény je zahrnuta ve všech plánech, i když retenční období, okno dotazu, zobrazované statistiky a možnosti filtrování se podle plánu liší. Analytika na úrovni účtu je dostupná pouze zákazníkům s doménovými plány Business a Enterprise.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ano | Ano | Ano | Ano |
| Historické období (retence dat) | Až posledních 7 dnů | Až posledních 7 dnů | Až posledních 31 dní | Až posledních 90 dnů |
| Maximální okno dotazu | 24 hodin | 7 dní | 31 dní | 31 dní |
Access
Použití Security Analytics:
-
Přihlaste se do Dashboard Cloudflare ↗ a vyberte svůj účet.
-
Přejděte na dashboard účtu nebo zóny/domény:
-
V dashboardu zóny/domény přejděte na Analytics stránku.
Přejděte na Analytics ↗ -
V případě dashboardu účtu přejděte na Security Analytics stránku.
Přejděte na Bezpečnostní analytika ↗
-
Úprava zobrazených dat
Použití filtrů
Rozsah analytiky upravíte ručním zadáním podmínek filtru. Můžete také vybrat Filtr nebo Exclude k filtrování podle hodnoty pole. Tato tlačítka se zobrazí při najetí myší na legendu analytických dat.
Ruční přidání filtru:
- Vyberte Add filter.
- Vyberte pole, operátor a hodnotu. Například pro filtrování událostí podle zdrojové IP adresy vyberte Zdrojová IP poli vyberte rovná se operátor a zadejte IP adresu.
- Vyberte Apply.
Při zadávání hodnot filtrů vezměte v úvahu následující:
- Hodnoty nedávejte do uvozovek.
- Nezadávejte
ASprefix při zadávání čísel ASN. Zadejte například1423místoAS1423. - Wildcardy nejsou podporovány.
Výběr časového rámce
Vyberte časový rámec, který chcete analyzovat, v Předchozích 24 hodin rozbalovacího seznamu.
Vytvoření vlastního pravidla z aktuálních filtrů
Pro vytvoření vlastní pravidlo s výrazem založeným na filtrech, které jste použili v Security Analytics, vyberte Create custom security rule nad hlavním grafem.
Hlavní oblasti dashboardu
The nový bezpečnostní dashboard a starý dashboard se v několika ohledech liší, včetně pořadí jednotlivých sekcí na stránce Security Analytics.
Podezřelá aktivita
Sekce podezřelé aktivity vám poskytuje informace o podezřelých požadavcích identifikovaných detekcemi Cloudflare, které máte zapnuté. Podporované detekce zahrnují:
- Převzetí účtu (account takeover)
- Kontrola uniklých přihlašovacích údajů (pouze pokud uniklo uživatelské jméno i heslo)
- Škodlivé nahrané soubory
- Skóre útoku WAF
- AI Security for Apps
Každá podezřelá aktivita je klasifikována skórem závažnosti od kritické po nízkou. Pro další zkoumání můžete použít možnost filtrování.
Aktivita požadavků
Hlavní graf zobrazuje pro vybraný časový rámec následující data podle zvolené karty:
-
Analýza provozu: Provoz mitigovaný bezpečnostní platformou Cloudflare, obsloužený Cloudflarem a obsloužený origin serverem, podle následující klasifikace:
- Mitigováno WAF: Požadavky zablokované nebo s challenge produkty aplikační bezpečnosti Cloudflare, jako jsou WAF a HTTP DDoS ochrana. Požadavky s Log, Skip, nebo Allow akce se nepočítají jako mitigované.
- Obslouženo Cloudflare: Požadavky obsloužené globální sítí Cloudflare, jako je obsah z cache a přesměrování.
- Obslouženo originem: Požadavky obsloužené vaším origin serverem.
-
Analýza útoků: Skóre útoku WAF analýzu příchozích požadavků a klasifikuje je jako Clean, Likely clean, Pravděpodobný útok, nebo Útok.
-
Analýza botů: Bot skóre analýzu příchozích požadavků a klasifikuje je jako Automated, Pravděpodobně automatizovaný, Likely human, nebo Ověřený bot.
-
Analýza frekvence požadavků: Zobrazuje data o frekvenci požadavků pro provoz odpovídající vybraným filtrům a časovému období. Tuto kartu použijte k najít vhodný limit požadavků pro příchozí provoz odpovídající použitým filtrům.
-
Analýza Cloudy (beta): Získejte přehled o zabezpečení své aplikace dotazováním na data běžným jazykem. Více informací najdete v náš blogový příspěvek ↗.
Hlavní statistiky
Tato sekce prezentuje nejvýznamnější statistiky příchozích požadavků se zvýrazněním relevantních vlastností běžně používaných při bezpečnostní analýze.
Některé z nejčastějších hodnot můžete filtrovat nebo vyloučit výběrem Filtr nebo Exclude vedle každé hodnoty.
Další hlavní statistiky zobrazíte výběrem Další hlavní statistiky.
Insights
Poskytované insighty zobrazují statistiky pro běžně používané filtry při bezpečnostních analýzách, aniž by se tyto filtry okamžitě aplikovaly na zobrazená data.
Pokud v jednom nebo více insightech najdete vysokou hodnotu, může to znamenat existenci sady podezřelých požadavků, které byste měli prošetřit. Tyto insighty jsou navíc dobrým výchozím bodem pro aplikaci první sady filtrů na dashboard.
Chcete-li filtry daného insightu aplikovat na data zobrazená v dashboardu Security Analytics, vyberte Filtr vedle daného insightu.
Analýzy založené na skóre
The Analýza útoků, Analýza botů, Škodlivé nahrané soubory a Detekce zneužívání účtů zobrazují statistiky související s bezpečnostními skóre Cloudflare pro příchozí požadavky ve vybraném časovém rámci:
- Analýza útoků: Používá Skóre útoku WAF ke klasifikaci požadavků podle pravděpodobnosti, že je požadavek škodlivý.
- Analýza botů: Používá bot skóre ke klasifikaci požadavků podle pravděpodobnosti, že pocházejí z automatizovaného provozu.
- Škodlivé nahrané soubory: Používá Skenování obsahu WAF skóre k detekci potenciálně škodlivého obsahu nahrávaného v požadavcích.
- Detekce zneužívání účtů: Používá detekce uniklých přihlašovacích údajů k identifikaci pokusů o přihlášení s přihlašovacími údaji, které byly odhaleny při únicích dat. Všechny plány zahrnují přístup k Kontrola uniklých přihlašovacích údajů v této sekci. Více informací o tom, co dělat v případě uniklých přihlašovacích údajů, najdete v Příklady mitigačních pravidel.
Můžete zkoumat různé segmenty provozu podle aktuální metriky (skóre útoku, bot score nebo skenování obsahu). K aplikaci filtrů skóre pro různé segmenty vyberte tlačítka pod grafem provozu. Například vyberte Pravděpodobný útok v části Analýza útoků k vyfiltrování požadavků, které jsou pravděpodobně útokem (požadavky s hodnotami WAF skóre útoku mezi 21 a 50).
Kromě toho můžete pomocí posuvníku pod grafem filtrovat příchozí požadavky podle aktuální metriky. To umožňuje filtrovat skupiny provozu mimo předdefinované segmenty.
Logy
Security Analytics zobrazuje logy požadavků za vybrané období a použité filtry spolu s podrobnými informacemi a bezpečnostními analýzami těchto požadavků.
Ve výchozím nastavení Security Analytics používá vzorkované logy (podmnožinu vašeho provozu, nikoli každý jednotlivý požadavek). Vzorkování umožňuje Cloudflaru vracet výsledky během sekund i při velkých objemech dotazů. Pokud máte předplacené Log Explorer, můžete mít přístup také k raw logy.
Sampled logs
Tato sekce obsahuje podrobné informace z logů pro jednotlivé (vzorkované) požadavků ve vybraném časovém rámci.
Zobrazené informace zahrnují:
- Mitigační akce uplatněná na požadavek
- Stav cache
- Stavový kód vrácený origin serverem Cloudflaru (v případě cache miss)
- Stavový kód vrácený Cloudflarem klientovi
- Bezpečnostní skóre požadavku (útok, bot, skenování nahrávaného obsahu)
- Vlastnosti požadavku
Raw logy Beta
Při forenzní analýze někdy vyberete velmi krátký časový rámec a použijete několik filtrů, abyste identifikovali konkrétní sadu požadavků. V takové situaci byste pro lepší pochopení příchozích požadavků v daném okamžiku potřebovali úplný seznam požadavků, nikoli jen vzorek.
Ve výchozím nastavení Security Analytics zobrazuje vzorkované logy na základě filtrů, které použijete. Za určitých podmínek můžete přepnout na Raw logy. Toto zobrazení ukazuje všechny logy požadavků pro zvolený časový rámec a filtry namísto vzorkovaných logů. V tuto chvíli je toto zobrazení dostupné, pouze pokud je počet vzorkovaných logů zobrazených na stránce Security Analytics nižší než 100.
Zobrazení surových logů
Pro přepnutí ze vzorkovaných logů na raw logy vyberte Přepnout na nevzorkované (raw) logy v části Sampled logs. Tato možnost je dostupná pouze tehdy, když je počet (vzorkovaných) logů za vybrané období nižší než 100.
Pro přepnutí z raw logů zpět na vzorkované logy vyberte Přepnout zpět na vzorkované logy.
Dotazování raw logů pomocí Log Exploreru
Můžete přepnout na Log Explorer k hlubší analýze se stejnými filtry, jaké jste použili v Security Analytics. Raw logy v Security Analytics vycházejí ze stejného zdroje dat jako Log Explorer.
Vzorkování
Dashboard Security Analytics používá vzorkovaná data, s výjimkou zobrazení raw logů.
Dotazování pomocí GraphQL
Pokud data Security Analytics dotazujete přes GraphQL Analytics API, primární podkladové datasety jsou httpRequestsAdaptiveGroups a httpRequestsAdaptive. Více informací najdete v Datasety (tabulky).
Limity
Retence dat (historické období) a maximální okno dotazu datových sad podporujících Security Analytics se liší od datové sady, která pohání Security Events.
Následující tabulky ukazují jednotlivé limity podle plánu Cloudflare:
| Retence dat (historické období) pro... | Free | Pro | Business | Enterprise |
|---|---|---|---|---|
Security Events (firewallEventsAdaptive) |
24 hodin | 24 hodin | 3 dny | 30 dní |
Security Analytics (httpRequestsAdaptive) |
7 dní | 7 dní | 31 dní | 90 dní |
| Maximální okno dotazování pro... | Free | Pro | Business | Enterprise |
|---|---|---|---|---|
Security Events (firewallEventsAdaptive) |
24 hodin | 24 hodin | 3 dny | 31 dní |
Security Analytics (httpRequestsAdaptive) |
24 hodin | 7 dní | 31 dní | 31 dní |