INTEGRITY Dokumentace

Security Analytics

Security Analytics zobrazuje informace o všech příchozích HTTP požadavcích na vaši doménu, včetně požadavků nezpracovaných bezpečnostními produkty Cloudflare. Získáváte tak přehled o celém profilu svého provozu, nejen o požadavcích, které spustily bezpečnostní pravidlo.

Ve výchozím nastavení Security Analytics zobrazuje požadavky koncových uživatelů (požadavky směřující přímo na váš web, na rozdíl od požadavků generovaných produkty Cloudflare). Požadavky generované Cloudflare Workers subpožadavky nejsou zahrnuty.

Dashboard Security Analytics použijte k:

Security Analytics zobrazuje veškerý provoz bez ohledu na to, zda na něj Cloudflare zasáhl. Pokud hledáte požadavky, na které bezpečnostní produkty Cloudflare zasáhly nebo je označily, podívejte se na Security Events.

Dostupnost

Analytika na úrovni zóny/domény je zahrnuta ve všech plánech, i když retenční období, okno dotazu, zobrazované statistiky a možnosti filtrování se podle plánu liší. Analytika na úrovni účtu je dostupná pouze zákazníkům s doménovými plány Business a Enterprise.

Free Pro Business Enterprise
Dostupnost Ano Ano Ano Ano
Historické období (retence dat) Až posledních 7 dnů Až posledních 7 dnů Až posledních 31 dní Až posledních 90 dnů
Maximální okno dotazu 24 hodin 7 dní 31 dní 31 dní

Access

Použití Security Analytics:

  1. Přihlaste se do Dashboard Cloudflare a vyberte svůj účet.

  2. Přejděte na dashboard účtu nebo zóny/domény:

Úprava zobrazených dat

Použití filtrů

Rozsah analytiky upravíte ručním zadáním podmínek filtru. Můžete také vybrat Filtr nebo Exclude k filtrování podle hodnoty pole. Tato tlačítka se zobrazí při najetí myší na legendu analytických dat.

Ruční přidání filtru:

  1. Vyberte Add filter.
  2. Vyberte pole, operátor a hodnotu. Například pro filtrování událostí podle zdrojové IP adresy vyberte Zdrojová IP poli vyberte rovná se operátor a zadejte IP adresu.
  3. Vyberte Apply.

Při zadávání hodnot filtrů vezměte v úvahu následující:

Výběr časového rámce

Vyberte časový rámec, který chcete analyzovat, v Předchozích 24 hodin rozbalovacího seznamu.

Vytvoření vlastního pravidla z aktuálních filtrů

Pro vytvoření vlastní pravidlo s výrazem založeným na filtrech, které jste použili v Security Analytics, vyberte Create custom security rule nad hlavním grafem.


Hlavní oblasti dashboardu

The nový bezpečnostní dashboard a starý dashboard se v několika ohledech liší, včetně pořadí jednotlivých sekcí na stránce Security Analytics.

Podezřelá aktivita

Sekce podezřelé aktivity vám poskytuje informace o podezřelých požadavcích identifikovaných detekcemi Cloudflare, které máte zapnuté. Podporované detekce zahrnují:

Každá podezřelá aktivita je klasifikována skórem závažnosti od kritické po nízkou. Pro další zkoumání můžete použít možnost filtrování.

Aktivita požadavků

Hlavní graf zobrazuje pro vybraný časový rámec následující data podle zvolené karty:

Hlavní statistiky

Tato sekce prezentuje nejvýznamnější statistiky příchozích požadavků se zvýrazněním relevantních vlastností běžně používaných při bezpečnostní analýze.

Některé z nejčastějších hodnot můžete filtrovat nebo vyloučit výběrem Filtr nebo Exclude vedle každé hodnoty.

Další hlavní statistiky zobrazíte výběrem Další hlavní statistiky.

Insights

Poskytované insighty zobrazují statistiky pro běžně používané filtry při bezpečnostních analýzách, aniž by se tyto filtry okamžitě aplikovaly na zobrazená data.

Pokud v jednom nebo více insightech najdete vysokou hodnotu, může to znamenat existenci sady podezřelých požadavků, které byste měli prošetřit. Tyto insighty jsou navíc dobrým výchozím bodem pro aplikaci první sady filtrů na dashboard.

Chcete-li filtry daného insightu aplikovat na data zobrazená v dashboardu Security Analytics, vyberte Filtr vedle daného insightu.

Analýzy založené na skóre

The Analýza útoků, Analýza botů, Škodlivé nahrané soubory a Detekce zneužívání účtů zobrazují statistiky související s bezpečnostními skóre Cloudflare pro příchozí požadavky ve vybraném časovém rámci:

Můžete zkoumat různé segmenty provozu podle aktuální metriky (skóre útoku, bot score nebo skenování obsahu). K aplikaci filtrů skóre pro různé segmenty vyberte tlačítka pod grafem provozu. Například vyberte Pravděpodobný útok v části Analýza útoků k vyfiltrování požadavků, které jsou pravděpodobně útokem (požadavky s hodnotami WAF skóre útoku mezi 21 a 50).

Kromě toho můžete pomocí posuvníku pod grafem filtrovat příchozí požadavky podle aktuální metriky. To umožňuje filtrovat skupiny provozu mimo předdefinované segmenty.

Logy

Security Analytics zobrazuje logy požadavků za vybrané období a použité filtry spolu s podrobnými informacemi a bezpečnostními analýzami těchto požadavků.

Ve výchozím nastavení Security Analytics používá vzorkované logy (podmnožinu vašeho provozu, nikoli každý jednotlivý požadavek). Vzorkování umožňuje Cloudflaru vracet výsledky během sekund i při velkých objemech dotazů. Pokud máte předplacené Log Explorer, můžete mít přístup také k raw logy.

Sampled logs

Tato sekce obsahuje podrobné informace z logů pro jednotlivé (vzorkované) požadavků ve vybraném časovém rámci.

Sekce Sampled logs v Security Analytics s rozbaleným záznamem logu a dalšími podrobnostmi.

Zobrazené informace zahrnují:

Raw logy Beta

Při forenzní analýze někdy vyberete velmi krátký časový rámec a použijete několik filtrů, abyste identifikovali konkrétní sadu požadavků. V takové situaci byste pro lepší pochopení příchozích požadavků v daném okamžiku potřebovali úplný seznam požadavků, nikoli jen vzorek.

Ve výchozím nastavení Security Analytics zobrazuje vzorkované logy na základě filtrů, které použijete. Za určitých podmínek můžete přepnout na Raw logy. Toto zobrazení ukazuje všechny logy požadavků pro zvolený časový rámec a filtry namísto vzorkovaných logů. V tuto chvíli je toto zobrazení dostupné, pouze pokud je počet vzorkovaných logů zobrazených na stránce Security Analytics nižší než 100.

Zobrazení surových logů

Pro přepnutí ze vzorkovaných logů na raw logy vyberte Přepnout na nevzorkované (raw) logy v části Sampled logs. Tato možnost je dostupná pouze tehdy, když je počet (vzorkovaných) logů za vybrané období nižší než 100.

Pro přepnutí z raw logů zpět na vzorkované logy vyberte Přepnout zpět na vzorkované logy.

Dotazování raw logů pomocí Log Exploreru

Můžete přepnout na Log Explorer k hlubší analýze se stejnými filtry, jaké jste použili v Security Analytics. Raw logy v Security Analytics vycházejí ze stejného zdroje dat jako Log Explorer.

Vzorkování

Dashboard Security Analytics používá vzorkovaná data, s výjimkou zobrazení raw logů.

Dotazování pomocí GraphQL

Pokud data Security Analytics dotazujete přes GraphQL Analytics API, primární podkladové datasety jsou httpRequestsAdaptiveGroups a httpRequestsAdaptive. Více informací najdete v Datasety (tabulky).

Limity

Retence dat (historické období) a maximální okno dotazu datových sad podporujících Security Analytics se liší od datové sady, která pohání Security Events.

Následující tabulky ukazují jednotlivé limity podle plánu Cloudflare:

Retence dat (historické období) pro... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 hodin 24 hodin 3 dny 30 dní
Security Analytics (httpRequestsAdaptive) 7 dní 7 dní 31 dní 90 dní
Maximální okno dotazování pro... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 hodin 24 hodin 3 dny 31 dní
Security Analytics (httpRequestsAdaptive) 24 hodin 7 dní 31 dní 31 dní