← Документация WAF / analytics
Security Analytics
Security Analytics отображает информацию обо всех входящих HTTP-запросах вашего домена, включая запросы, не обработанные продуктами безопасности Cloudflare. Это даёт видимость полного профиля трафика, а не только запросов, вызвавших срабатывание правила безопасности.
По умолчанию Security Analytics показывает запросы конечных пользователей (запросы непосредственно к вашему сайту, в отличие от запросов, генерируемых продуктами Cloudflare). Запросы, генерируемые Cloudflare Workers подзапросы не учитываются.
Используйте дашборд Security Analytics, чтобы:
- Просматривайте распределение трафика для вашего домена.
- Понять, какой трафик митигирован продуктами безопасности Cloudflare, а также откуда обслуживается необработанный трафик (глобальная сеть Cloudflare или исходный сервер ↗).
- Анализируйте подозрительный трафик и создавайте адаптированные пользовательские правила WAF на основе применённых фильтров.
- Просматривайте оценки безопасности Cloudflare (attack score, оценка ботов (bot score), вредоносные загрузки и утёкшие учётные данные результатов) с реальными данными вашего трафика.
- Подбор подходящего лимита частоты для входящего трафика.
- Анализ подозрительного трафика (новый дашборд безопасности only).
Security Analytics показывает весь трафик независимо от того, воздействовал ли на него Cloudflare. Если вам нужны запросы, на которые продукты безопасности Cloudflare воздействовали или которые они пометили, см. Security Events.
Доступность
Аналитика уровня зоны/домена включена во все планы, однако срок хранения, окно запроса, отображаемая статистика и варианты фильтров зависят от плана. Аналитика уровня аккаунта доступна только клиентам с доменными планами Business и Enterprise.
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Да | Да | Да | Да |
| Исторический период (хранение данных) | До последних 7 дней | До последних 7 дней | До последних 31 дня | До последних 90 дней |
| Максимальное окно запроса | 24 часа | 7 дней | 31 день | 31 день |
Access
Чтобы использовать Security Analytics:
-
Войдите в дашборд Cloudflare ↗ и выберите ваш аккаунт.
-
Перейдите в панель управления учётной записи или зоны/домена:
-
Для дашборда зоны/домена перейдите в Analytics .
Перейдите в Analytics ↗ -
Для панели управления учётной записи перейдите в Security Analytics .
Перейдите в Аналитика безопасности ↗
-
Настройка отображаемых данных
Применение фильтров
Настройте область аналитики, вручную вводя условия фильтрации. Вы также можете выбрать Filter или Исключить для фильтрации по значению поля. Эти кнопки появляются при наведении курсора на легенду данных аналитики.
Чтобы добавить фильтр вручную:
- Выберите Add filter.
- Выберите поле, оператор и значение. Например, чтобы отфильтровать события по исходному IP-адресу, выберите Source IP выберите равно и введите IP-адрес.
- Выберите Apply.
При вводе значений фильтров учитывайте следующее:
- Не заключайте значения в кавычки.
- Не вводите
ASпри вводе номеров ASN. Например, введите1423вместоAS1423. - Подстановочные знаки не поддерживаются.
Выбор временного интервала
Выберите анализируемый временной интервал в Previous 24 hours выпадающем списке.
Создание пользовательского правила из текущих фильтров
Чтобы создать пользовательское правило с выражением на основе фильтров, применённых в Security Analytics, выберите Create custom security rule над основной диаграммой.
Основные области панели управления
новый дашборд безопасности и старая панель управления имеют ряд различий, включая порядок разделов на странице Security Analytics.
Подозрительная активность
Раздел подозрительной активности показывает информацию о подозрительных запросах, выявленных включёнными вами обнаружениями Cloudflare. Поддерживаемые обнаружения включают:
- Захват учётных записей (account takeover)
- Проверка утёкших учётных данных (только при утёкшей паре «пользователь и пароль»)
- Вредоносные загрузки
- WAF attack score
- AI Security for Apps
Каждая подозрительная активность классифицируется по степени серьёзности — от критической до низкой. Для дальнейшего расследования используйте фильтры.
Активность запросов
Основной график отображает следующие данные за выбранный интервал в зависимости от выбранной вкладки:
-
Анализ трафика: трафик, обработанный платформой безопасности Cloudflare, обслуженный Cloudflare и обслуженный исходным сервером, согласно следующей классификации:
- Митигировано WAF: Запросы, заблокированные или получившие челлендж продуктами безопасности приложений Cloudflare, такими как WAF и защита от HTTP DDoS. Запросы с Log, Skip, или Allow действия не учитываются как обработанные (mitigated).
- Served by Cloudflare: Запросы, обслуженные глобальной сетью Cloudflare, например кешированный контент и перенаправления.
- Отдано источником: Запросы, обслуженные вашим исходным сервером.
-
Анализ атак: WAF attack score анализ входящих запросов, классифицируя их как Clean, Вероятно безвредный, Likely attack, или Атака.
-
Анализ ботов: Оценка бота анализ входящих запросов, классифицируя их как Автоматизированный, Likely automated, Вероятно человек, или Верифицированный бот.
-
Анализ частоты запросов: показывает данные о частоте запросов для трафика по выбранным фильтрам и периоду. Используйте эту вкладку, чтобы подобрать подходящий лимит частоты для входящего трафика, соответствующего применённым фильтрам.
-
Анализ Cloudy (бета): Получайте инсайты о безопасности вашего приложения, задавая вопросы к данным на естественном языке. Дополнительную информацию см. в наша запись в блоге ↗.
Top statistics
Этот раздел представляет основную статистику входящих запросов с выделением значимых свойств, обычно используемых при анализе безопасности.
Вы можете отфильтровать или исключить некоторые из топ-значений, выбрав Filter или Исключить рядом с каждым значением.
Чтобы отобразить дополнительную топ-статистику, выберите More top statistics.
Insights
Инсайты показывают статистику по часто используемым фильтрам при анализе безопасности, не применяя эти фильтры к отображаемым данным немедленно.
Если вы видите высокое значение в одном или нескольких инсайтах, это может означать наличие набора подозрительных запросов, которые стоит расследовать. Кроме того, эти инсайты — хорошая отправная точка для применения первого набора фильтров к дашборду.
Чтобы применить фильтры инсайта к данным, отображаемым в дашборде Security Analytics, выберите Filter рядом с инсайтом.
Анализ на основе оценок
Анализ атак, Анализ ботов, Вредоносные загрузки и Обнаружение злоупотребления аккаунтами (разделы) показывают статистику по оценкам безопасности Cloudflare для входящих запросов за выбранный интервал:
- Анализ атак: использует Оценки атак WAF (attack score) для классификации запросов по вероятности того, что запрос вредоносный.
- Анализ ботов: использует bot score для классификации запросов по вероятности того, что они исходят от автоматизированного трафика.
- Вредоносные загрузки: использует Сканирование содержимого WAF для обнаружения потенциально вредоносного контента, загружаемого в запросах.
- Обнаружение злоупотребления аккаунтами: использует обнаружение утёкших учётных данных для выявления попыток входа с учётными данными, скомпрометированными в утечках данных. Все планы включают доступ к Проверка утёкших учётных данных в этом разделе. Дополнительную информацию о том, что делать при утёкших учётных данных, см. в Примеры правил блокировки.
Вы можете изучать разные сегменты трафика по текущей метрике (attack score, bot score или сканирование содержимого). Чтобы применить фильтры по оценке для разных сегментов, используйте кнопки под графиком трафика. Например, выберите Likely attack в разделе Анализ атак, чтобы отфильтровать запросы, которые, вероятно, являются атакой (запросы со значениями WAF attack score от 21 до 50).
Кроме того, с помощью ползунка под графиком можно фильтровать входящие запросы по текущей метрике. Это позволяет выделять группы трафика за пределами предопределённых сегментов.
Журналы
Security Analytics показывает журналы запросов за выбранный период с учётом применённых фильтров, а также подробную информацию и анализ безопасности этих запросов.
По умолчанию Security Analytics использует сэмплированные журналы (подмножество трафика, а не каждый отдельный запрос). Сэмплирование позволяет Cloudflare возвращать результаты за секунды даже при больших объёмах запросов. Если у вас есть подписка на Log Explorer, у вас также может быть доступ к необработанные логи.
Sampled logs
Этот раздел содержит подробную информацию журналов по отдельным (сэмплированные) запросов за выбранный период времени.
Отображаемая информация включает:
- Действие реагирования, применённое к запросу
- Статус кеша
- Код состояния, возвращённый сервером-источником в Cloudflare (при промахе кэша)
- Код состояния, возвращённый Cloudflare клиенту
- Оценки безопасности для запроса (атака, бот, сканирование загружаемого содержимого)
- Свойства запроса
Сырые логи Beta
При форензик-анализе иногда выбирают очень короткий интервал и применяют несколько фильтров, чтобы выделить конкретный набор запросов. В такой ситуации, чтобы лучше понять входящие запросы в конкретный момент времени, нужен полный список запросов, а не только выборка.
По умолчанию Security Analytics показывает сэмплированные журналы с учётом применённых фильтров. При определённых условиях вы можете переключиться на Raw logs. Это представление показывает все журналы запросов за выбранный период и по выбранным фильтрам, а не сэмплированные журналы. В настоящее время оно доступно только тогда, когда количество сэмплированных журналов на странице Security Analytics меньше 100.
View raw logs
Чтобы переключиться с выборочных логов на сырые, выберите Переключиться на необработанные журналы в разделе Sampled logs. Этот вариант доступен, только когда число (сэмплированных) записей журнала за выбранный период меньше 100.
Чтобы переключиться с сырых логов обратно на выборочные, выберите Вернуться к сэмплированным журналам.
Запрашивайте необработанные логи через Log Explorer
Вы можете переключиться на Log Explorer , чтобы углубить анализ, применяя те же фильтры, что и в Security Analytics. Сырые логи в Security Analytics основаны на том же источнике данных, что и Log Explorer.
Семплирование
Панель Security Analytics использует сэмплированные данные, кроме показа необработанных логов.
Запросы через GraphQL
Если вы запрашиваете данные Security Analytics через GraphQL Analytics API основными базовыми наборами данных являются httpRequestsAdaptiveGroups и httpRequestsAdaptive. Дополнительную информацию см. в Наборы данных (таблицы).
Лимиты
Срок хранения данных (глубина истории) и максимальное окно запроса у датасетов, обеспечивающих Security Analytics, отличаются от датасета, на котором работает Security Events.
В следующих таблицах показаны лимиты для каждого плана Cloudflare:
| Срок хранения данных (глубина истории) для... | Free | Pro | Business | Enterprise |
|---|---|---|---|---|
Security Events (firewallEventsAdaptive) |
24 часа | 24 часа | 3 дня | 30 дней |
Security Analytics (httpRequestsAdaptive) |
7 дней | 7 дней | 31 день | 90 дней |
| Максимальное окно запроса для... | Free | Pro | Business | Enterprise |
|---|---|---|---|---|
Security Events (firewallEventsAdaptive) |
24 часа | 24 часа | 3 дня | 31 день |
Security Analytics (httpRequestsAdaptive) |
24 часа | 7 дней | 31 день | 31 день |