INTEGRITY Dokumentace

Security Events

Security Events vám umožňuje kontrolovat mitigované požadavky a pomáhá vám přizpůsobit bezpečnostní konfigurace. Pomocí Security Events můžete prozkoumat požadavky, na které bezpečnostní produkty Cloudflare zareagovaly nebo je označily, identifikovat falešně pozitivní detekce a doladit svá bezpečnostní pravidla.

Chcete-li analyzovat veškerý příchozí provoz včetně požadavků, na které Cloudflare nezasáhl, podívejte se na Security Analytics.

Hlavní prvky dashboardu jsou následující:

Security Events zobrazuje informace o požadavcích, na které bezpečnostní produkty Cloudflare zareagovaly nebo je označily, včetně funkcí jako Browser Integrity Check. Jediný HTTP požadavek může vygenerovat jednu nebo více bezpečnostních událostí, když aktivuje bezpečnostní funkce. Dashboard Security Events zobrazuje tyto jednotlivé události, nikoli samotné HTTP požadavky.

Dostupnost

Dostupné funkce se liší podle vašeho Cloudflare plánu:

Free Pro Business Enterprise
Dostupnost Ano Ano Ano Ano
Funkce dashboardu Pouze vzorkované logy All All All
Dashboard na úrovni účtu Ne Ne Ne Ano
Historické období (retence dat) Až posledních 24 hodin Až posledních 24 hodin Až poslední 3 dny Až posledních 30 dní
Maximální okno dotazu 24 hodin 24 hodin 3 dny 31 dní
Export report Ne Ne Až 500 událostí Až 500 událostí
Tisk reportu Ne Ano Ano Ano

Umístění v dashboardu

Otevření Security Events pro danou zónu:

  1. V Cloudflare dashboardu přejděte na Analytics stránku.

    Přejděte na Analytics ↗
  2. Vyberte Události záložku.

Zákazníci Enterprise mají navíc přístup k dashboardu na úrovni účtu:

Přejděte na Bezpečnostní události ↗

Úprava zobrazených dat

Můžete aplikovat více filtrů a vyloučení k zúžení rozsahu Security Events a upravit délku reportu. Úprava délky, filtrů nebo vyloučení ovlivní analytická data zobrazená na celé stránce, včetně Sampled logs a všechny grafy.

Příklad přidání nového filtru v Security Events pro akci Block

Add filters

Rozsah analytiky můžete upravit ručním zadáním podmínek filtru. Případně vyberte Filtr nebo Exclude k filtrování podle hodnoty pole. Tato tlačítka se zobrazí při najetí myší na legendu analytických dat.

Ruční přidání filtru:

  1. Vyberte Add filter.
  2. Vyberte pole, operátor a hodnotu. Například pro filtrování událostí podle IP adresy vyberte IP pro dané pole vyberte rovná se jako operátor a zadejte IP adresu.
  3. Vyberte Apply.

Při zadávání hodnot filtrů vezměte v úvahu následující:

Úprava délky reportu

Délku reportu upravíte výběrem požadované délky z rozbalovací nabídky. Výchozí hodnota je Last 24 hours.

Dostupné hodnoty délky reportu závisí na vašem Cloudflare plánu. Viz Dostupnost s podrobnostmi.

Create security rule from current filters

Pro vytvoření vlastní pravidlo na základě aktuálních filtrů a vyloučení, vyberte Create custom security rule.

Events summary

The Events summary sekce poskytuje počet bezpečnostních událostí v provozu za vybrané časové období, seskupený podle vybrané dimenze (například Akce, Host, Country, nebo ASN).

Filtrujte podle akce výběrem Filter při najetí na požadovanou akci v Events summary

Zobrazená data můžete upravit podle jedné z hodnot výběrem Filtr nebo Exclude při najetí kurzorem na legendu.

Události podle služby

The Události podle služby sekce uvádí aktivitu za jednotlivé bezpečnostní funkce Cloudflare (například Spravovaná pravidla nebo Pravidla rate limitingu).

Rozsah Security Events můžete omezit na jednu ze zobrazených služeb výběrem Filtr nebo Exclude při najetí myší na legendu nebo výběrem odpovídajícího sloupce grafu.

Nejčastější události podle zdroje

V Nejčastější události podle zdroje najdete podrobnosti o provozu označeném nebo zpracovaném bezpečnostní funkcí — například IP adresy, User Agents, Cesty a Země.

Rozsah Security Events můžete upravit na jednu z uvedených hodnot zdroje výběrem Filtr nebo Exclude při najetí kurzorem na hodnotu.

Sampled logs

Sampled logs zobrazuje podmnožinu bezpečnostních událostí za vybrané období, seřazenou podle data, s provedenou akcí a uplatněnou bezpečnostní funkcí Cloudflare. Při velkých objemech provozu Cloudflare používá vzorkování aby vracely výsledky rychleji. To znamená, že v seznamu se nemusí objevit každá jednotlivá událost.

Příklad seznamu událostí v Sampled logs s jednou událostí rozbalenou pro zobrazení podrobností

Bezpečnostní události se zobrazují po jednotlivých událostech, nikoli po požadavcích. Pokud například jediný požadavek spustí tři různé bezpečnostní funkce, bezpečnostní události zobrazí tři samostatné události v Sampled logs.

Rozbalte jednotlivé události, zkontrolujte jejich podrobnosti a definujte filtry a výjimky na základě hodnot polí události. Vyberte Filtr nebo Exclude tlačítko při najetí myší na pole a přidejte tak hodnotu pole do seznamu filtrů nebo výjimek zobrazené analytiky. Chcete-li stáhnout data události ve formátu JSON, vyberte Export event JSON.

Zobrazené sloupce

Chcete-li nakonfigurovat sloupce zobrazené v Sampled logs, vyberte Edit columns. To vám dává flexibilitu podle typu analýzy, kterou potřebujete provést.

Pokud například diagnostikujete problém související s boty, můžete si chtít zobrazit User agent a Country sloupce. Pokud se naopak snažíte identifikovat DDoS útok, můžete chtít zobrazit sloupce IP adresa, ASN a Path sloupce.

Akce událostí

Podrobnosti o většině akcí, které se objevují v Sampled logs, viz Akce.

Kromě akcí, které můžete vybrat při konfiguraci pravidel v bezpečnostních produktech Cloudflare, můžete narazit i na události s následujícími akcemi:

Podrobnosti o těchto akcích najdete v Parametry HTTP DDoS Attack Protection.

The Managed Challenge akci, která se může objevit v Sampled logs je dostupné v následujících bezpečnostních funkcích a produktech: vlastní pravidla WAF, pravidla rate limitingu, Bot Fight Mode, IP Access rules, pravidla User Agent Blocking a firewall rules (zastaralé).

Export dat protokolu událostí

Můžete exportovat sadu až 500 raw událostí z Sampled logs ve formátu JSON. Exportujte data událostí, abyste mohli data Cloudflare kombinovat a analyzovat společně s vlastními daty uloženými v samostatném systému nebo databázi, jako je systému SIEM. Exportovaná data budou odrážet všechny aplikované filtry.

Zobrazené události (až 500) exportujete výběrem Export v Sampled logs.

Sdílení filtrů Security Events

Když v Security Events přidáte filtr a zadáte dobu trvání reportu (časové okno), URL Cloudflare dashboardu se změní tak, aby odrážela nakonfigurované parametry. Tuto URL můžete sdílet s dalšími uživateli, aby mohli analyzovat stejné informace, jaké vidíte vy.

Například po přidání filtru pro Action equals Managed Challenge a nastavení doby trvání reportu na Last 3 days, URL by měla vypadat takto:

https://dash.cloudflare.com/{account_id}/example.net/security/analytics/events?action=managed_challenge&time-window=4320

Chcete-li vytisknout nebo stáhnout snapshot report, vyberte tři tečky > Tisk reportu.

Tiskové rozhraní vašeho prohlížeče vám nabídne možnosti tisku nebo stažení PDF reportu.

Vygenerovaný report bude odrážet všechny použité filtry.

Známá omezení

Security Events má v současnosti tato omezení:

Vzorkování

Security Events mohou používat vzorkovaná data. Pokud vaše vyhledávání používá vzorkovaná data, Security Events nemusí zobrazit všechny události a filtry nemusí vracet očekávané výsledky. Chcete-li zobrazit více událostí, vyberte menší časový rámec (užší časové rozmezí snižuje objem dat, což omezuje nebo eliminuje vzorkování).

Dotazování pomocí GraphQL

Pokud data Security Events dotazujete přes GraphQL Analytics API, podkladovým datasetem je firewallEventsAdaptive. Více informací najdete v Datasety (tabulky).

Další informace o dotazování firewallEventsAdaptive datové sadě viz Dotazování Firewall Events pomocí GraphQL.

Limity

Doba uchování a okno dotazování pro firewallEventsAdaptive datové sady se liší od datových sad, které pohánějí Security Analytics.

Následující tabulky ukazují jednotlivé limity podle plánu Cloudflare:

Retence dat (historické období) pro... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 hodin 24 hodin 3 dny 30 dní
Security Analytics (httpRequestsAdaptive) 7 dní 7 dní 31 dní 90 dní
Maximální okno dotazování pro... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 hodin 24 hodin 3 dny 31 dní
Security Analytics (httpRequestsAdaptive) 24 hodin 7 dní 31 dní 31 dní