← Dokumentace WAF / analytics
Security Events
Security Events vám umožňuje kontrolovat mitigované požadavky a pomáhá vám přizpůsobit bezpečnostní konfigurace. Pomocí Security Events můžete prozkoumat požadavky, na které bezpečnostní produkty Cloudflare zareagovaly nebo je označily, identifikovat falešně pozitivní detekce a doladit svá bezpečnostní pravidla.
Chcete-li analyzovat veškerý příchozí provoz včetně požadavků, na které Cloudflare nezasáhl, podívejte se na Security Analytics.
Hlavní prvky dashboardu jsou následující:
- Events summary: Poskytuje počet bezpečnostních událostí v provozu během zvoleného časového období, seskupených podle vybrané dimenze (například Action, Host, Country).
- Události podle služby: Uvádí bezpečnostní aktivitu podle jednotlivých bezpečnostních funkcí (například WAF, API Shield).
- Nejčastější události podle zdroje: Poskytuje detaily provozu označeného nebo zpracovaného bezpečnostní funkcí Cloudflare (například IP adresy, User Agents, cesty, země, hosty, ASN).
- Sampled logs: Shrnuje bezpečnostní události podle data a zobrazuje provedenou akci a uplatněný bezpečnostní produkt Cloudflare.
Security Events zobrazuje informace o požadavcích, na které bezpečnostní produkty Cloudflare zareagovaly nebo je označily, včetně funkcí jako Browser Integrity Check. Jediný HTTP požadavek může vygenerovat jednu nebo více bezpečnostních událostí, když aktivuje bezpečnostní funkce. Dashboard Security Events zobrazuje tyto jednotlivé události, nikoli samotné HTTP požadavky.
Dostupnost
Dostupné funkce se liší podle vašeho Cloudflare plánu:
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Dostupnost | Ano | Ano | Ano | Ano |
| Funkce dashboardu | Pouze vzorkované logy | All | All | All |
| Dashboard na úrovni účtu | Ne | Ne | Ne | Ano |
| Historické období (retence dat) | Až posledních 24 hodin | Až posledních 24 hodin | Až poslední 3 dny | Až posledních 30 dní |
| Maximální okno dotazu | 24 hodin | 24 hodin | 3 dny | 31 dní |
| Export report | Ne | Ne | Až 500 událostí | Až 500 událostí |
| Tisk reportu | Ne | Ano | Ano | Ano |
Umístění v dashboardu
Otevření Security Events pro danou zónu:
-
V Cloudflare dashboardu přejděte na Analytics stránku.
Přejděte na Analytics ↗ -
Vyberte Události záložku.
Zákazníci Enterprise mají navíc přístup k dashboardu na úrovni účtu:
Přejděte na Bezpečnostní události ↗Úprava zobrazených dat
Můžete aplikovat více filtrů a vyloučení k zúžení rozsahu Security Events a upravit délku reportu. Úprava délky, filtrů nebo vyloučení ovlivní analytická data zobrazená na celé stránce, včetně Sampled logs a všechny grafy.
Add filters
Rozsah analytiky můžete upravit ručním zadáním podmínek filtru. Případně vyberte Filtr nebo Exclude k filtrování podle hodnoty pole. Tato tlačítka se zobrazí při najetí myší na legendu analytických dat.
Ruční přidání filtru:
- Vyberte Add filter.
- Vyberte pole, operátor a hodnotu. Například pro filtrování událostí podle IP adresy vyberte IP pro dané pole vyberte rovná se jako operátor a zadejte IP adresu.
- Vyberte Apply.
Při zadávání hodnot filtrů vezměte v úvahu následující:
- Hodnoty nedávejte do uvozovek.
- Nezadávejte
ASprefix při zadávání čísel ASN. Zadejte například1423místoAS1423. - Wildcardy nejsou podporovány.
Úprava délky reportu
Délku reportu upravíte výběrem požadované délky z rozbalovací nabídky. Výchozí hodnota je Last 24 hours.
Dostupné hodnoty délky reportu závisí na vašem Cloudflare plánu. Viz Dostupnost s podrobnostmi.
Create security rule from current filters
Pro vytvoření vlastní pravidlo na základě aktuálních filtrů a vyloučení, vyberte Create custom security rule.
Events summary
The Events summary sekce poskytuje počet bezpečnostních událostí v provozu za vybrané časové období, seskupený podle vybrané dimenze (například Akce, Host, Country, nebo ASN).
Zobrazená data můžete upravit podle jedné z hodnot výběrem Filtr nebo Exclude při najetí kurzorem na legendu.
Události podle služby
The Události podle služby sekce uvádí aktivitu za jednotlivé bezpečnostní funkce Cloudflare (například Spravovaná pravidla nebo Pravidla rate limitingu).
Rozsah Security Events můžete omezit na jednu ze zobrazených služeb výběrem Filtr nebo Exclude při najetí myší na legendu nebo výběrem odpovídajícího sloupce grafu.
Nejčastější události podle zdroje
V Nejčastější události podle zdroje najdete podrobnosti o provozu označeném nebo zpracovaném bezpečnostní funkcí — například IP adresy, User Agents, Cesty a Země.
Rozsah Security Events můžete upravit na jednu z uvedených hodnot zdroje výběrem Filtr nebo Exclude při najetí kurzorem na hodnotu.
Sampled logs
Sampled logs zobrazuje podmnožinu bezpečnostních událostí za vybrané období, seřazenou podle data, s provedenou akcí a uplatněnou bezpečnostní funkcí Cloudflare. Při velkých objemech provozu Cloudflare používá vzorkování aby vracely výsledky rychleji. To znamená, že v seznamu se nemusí objevit každá jednotlivá událost.
Bezpečnostní události se zobrazují po jednotlivých událostech, nikoli po požadavcích. Pokud například jediný požadavek spustí tři různé bezpečnostní funkce, bezpečnostní události zobrazí tři samostatné události v Sampled logs.
Rozbalte jednotlivé události, zkontrolujte jejich podrobnosti a definujte filtry a výjimky na základě hodnot polí události. Vyberte Filtr nebo Exclude tlačítko při najetí myší na pole a přidejte tak hodnotu pole do seznamu filtrů nebo výjimek zobrazené analytiky. Chcete-li stáhnout data události ve formátu JSON, vyberte Export event JSON.
Zobrazené sloupce
Chcete-li nakonfigurovat sloupce zobrazené v Sampled logs, vyberte Edit columns. To vám dává flexibilitu podle typu analýzy, kterou potřebujete provést.
Pokud například diagnostikujete problém související s boty, můžete si chtít zobrazit User agent a Country sloupce. Pokud se naopak snažíte identifikovat DDoS útok, můžete chtít zobrazit sloupce IP adresa, ASN a Path sloupce.
Akce událostí
Podrobnosti o většině akcí, které se objevují v Sampled logs, viz Akce.
Kromě akcí, které můžete vybrat při konfiguraci pravidel v bezpečnostních produktech Cloudflare, můžete narazit i na události s následujícími akcemi:
- Connection Close
- Force Connection Close
Podrobnosti o těchto akcích najdete v Parametry HTTP DDoS Attack Protection.
The Managed Challenge akci, která se může objevit v Sampled logs je dostupné v následujících bezpečnostních funkcích a produktech: vlastní pravidla WAF, pravidla rate limitingu, Bot Fight Mode, IP Access rules, pravidla User Agent Blocking a firewall rules (zastaralé).
Export dat protokolu událostí
Můžete exportovat sadu až 500 raw událostí z Sampled logs ve formátu JSON. Exportujte data událostí, abyste mohli data Cloudflare kombinovat a analyzovat společně s vlastními daty uloženými v samostatném systému nebo databázi, jako je systému SIEM. Exportovaná data budou odrážet všechny aplikované filtry.
Zobrazené události (až 500) exportujete výběrem Export v Sampled logs.
Sdílení filtrů Security Events
Když v Security Events přidáte filtr a zadáte dobu trvání reportu (časové okno), URL Cloudflare dashboardu se změní tak, aby odrážela nakonfigurované parametry. Tuto URL můžete sdílet s dalšími uživateli, aby mohli analyzovat stejné informace, jaké vidíte vy.
Například po přidání filtru pro Action equals Managed Challenge a nastavení doby trvání reportu na Last 3 days, URL by měla vypadat takto:
https://dash.cloudflare.com/{account_id}/example.net/security/analytics/events?action=managed_challenge&time-window=4320
Tisk nebo stažení PDF reportu
Chcete-li vytisknout nebo stáhnout snapshot report, vyberte tři tečky > Tisk reportu.
Tiskové rozhraní vašeho prohlížeče vám nabídne možnosti tisku nebo stažení PDF reportu.
Vygenerovaný report bude odrážet všechny použité filtry.
Známá omezení
Security Events má v současnosti tato omezení:
- Security Events mohou pro zlepšení výkonu používat vzorkovaná data. Viz Vzorkování pro více informací.
- Dashboard Cloudflare může zobrazovat nepřesný počet událostí na stránku. Datové dotazy jsou vysoce optimalizované, což ale znamená, že stránkování nemusí vždy fungovat, protože zdrojová data mohla být vzorkována. GraphQL Analytics API tímto problémem se stránkováním netrpí.
- Spuštěné Pravidla OWASP se zobrazují na stránce Security Events pod Další logy, ale nejsou zahrnuty v exportovaných JSON souborech.
Vzorkování
Security Events mohou používat vzorkovaná data. Pokud vaše vyhledávání používá vzorkovaná data, Security Events nemusí zobrazit všechny události a filtry nemusí vracet očekávané výsledky. Chcete-li zobrazit více událostí, vyberte menší časový rámec (užší časové rozmezí snižuje objem dat, což omezuje nebo eliminuje vzorkování).
Dotazování pomocí GraphQL
Pokud data Security Events dotazujete přes GraphQL Analytics API, podkladovým datasetem je firewallEventsAdaptive. Více informací najdete v Datasety (tabulky).
Další informace o dotazování firewallEventsAdaptive datové sadě viz Dotazování Firewall Events pomocí GraphQL.
Limity
Doba uchování a okno dotazování pro firewallEventsAdaptive datové sady se liší od datových sad, které pohánějí Security Analytics.
Následující tabulky ukazují jednotlivé limity podle plánu Cloudflare:
| Retence dat (historické období) pro... | Free | Pro | Business | Enterprise |
|---|---|---|---|---|
Security Events (firewallEventsAdaptive) |
24 hodin | 24 hodin | 3 dny | 30 dní |
Security Analytics (httpRequestsAdaptive) |
7 dní | 7 dní | 31 dní | 90 dní |
| Maximální okno dotazování pro... | Free | Pro | Business | Enterprise |
|---|---|---|---|---|
Security Events (firewallEventsAdaptive) |
24 hodin | 24 hodin | 3 dny | 31 dní |
Security Analytics (httpRequestsAdaptive) |
24 hodin | 7 dní | 31 dní | 31 dní |