INTEGRITY Документация

Security Analytics

Security Analytics отображает информацию обо всех входящих HTTP-запросах вашего домена, включая запросы, не обработанные продуктами безопасности Cloudflare. Это даёт видимость полного профиля трафика, а не только запросов, вызвавших срабатывание правила безопасности.

По умолчанию Security Analytics показывает запросы конечных пользователей (запросы непосредственно к вашему сайту, в отличие от запросов, генерируемых продуктами Cloudflare). Запросы, генерируемые Cloudflare Workers подзапросы не учитываются.

Используйте дашборд Security Analytics, чтобы:

Security Analytics показывает весь трафик независимо от того, воздействовал ли на него Cloudflare. Если вам нужны запросы, на которые продукты безопасности Cloudflare воздействовали или которые они пометили, см. Security Events.

Доступность

Аналитика уровня зоны/домена включена во все планы, однако срок хранения, окно запроса, отображаемая статистика и варианты фильтров зависят от плана. Аналитика уровня аккаунта доступна только клиентам с доменными планами Business и Enterprise.

Free Pro Business Enterprise
Доступность Да Да Да Да
Исторический период (хранение данных) До последних 7 дней До последних 7 дней До последних 31 дня До последних 90 дней
Максимальное окно запроса 24 часа 7 дней 31 день 31 день

Access

Чтобы использовать Security Analytics:

  1. Войдите в дашборд Cloudflare и выберите ваш аккаунт.

  2. Перейдите в панель управления учётной записи или зоны/домена:

Настройка отображаемых данных

Применение фильтров

Настройте область аналитики, вручную вводя условия фильтрации. Вы также можете выбрать Filter или Исключить для фильтрации по значению поля. Эти кнопки появляются при наведении курсора на легенду данных аналитики.

Чтобы добавить фильтр вручную:

  1. Выберите Add filter.
  2. Выберите поле, оператор и значение. Например, чтобы отфильтровать события по исходному IP-адресу, выберите Source IP выберите равно и введите IP-адрес.
  3. Выберите Apply.

При вводе значений фильтров учитывайте следующее:

Выбор временного интервала

Выберите анализируемый временной интервал в Previous 24 hours выпадающем списке.

Создание пользовательского правила из текущих фильтров

Чтобы создать пользовательское правило с выражением на основе фильтров, применённых в Security Analytics, выберите Create custom security rule над основной диаграммой.


Основные области панели управления

новый дашборд безопасности и старая панель управления имеют ряд различий, включая порядок разделов на странице Security Analytics.

Подозрительная активность

Раздел подозрительной активности показывает информацию о подозрительных запросах, выявленных включёнными вами обнаружениями Cloudflare. Поддерживаемые обнаружения включают:

Каждая подозрительная активность классифицируется по степени серьёзности — от критической до низкой. Для дальнейшего расследования используйте фильтры.

Активность запросов

Основной график отображает следующие данные за выбранный интервал в зависимости от выбранной вкладки:

Top statistics

Этот раздел представляет основную статистику входящих запросов с выделением значимых свойств, обычно используемых при анализе безопасности.

Вы можете отфильтровать или исключить некоторые из топ-значений, выбрав Filter или Исключить рядом с каждым значением.

Чтобы отобразить дополнительную топ-статистику, выберите More top statistics.

Insights

Инсайты показывают статистику по часто используемым фильтрам при анализе безопасности, не применяя эти фильтры к отображаемым данным немедленно.

Если вы видите высокое значение в одном или нескольких инсайтах, это может означать наличие набора подозрительных запросов, которые стоит расследовать. Кроме того, эти инсайты — хорошая отправная точка для применения первого набора фильтров к дашборду.

Чтобы применить фильтры инсайта к данным, отображаемым в дашборде Security Analytics, выберите Filter рядом с инсайтом.

Анализ на основе оценок

Анализ атак, Анализ ботов, Вредоносные загрузки и Обнаружение злоупотребления аккаунтами (разделы) показывают статистику по оценкам безопасности Cloudflare для входящих запросов за выбранный интервал:

Вы можете изучать разные сегменты трафика по текущей метрике (attack score, bot score или сканирование содержимого). Чтобы применить фильтры по оценке для разных сегментов, используйте кнопки под графиком трафика. Например, выберите Likely attack в разделе Анализ атак, чтобы отфильтровать запросы, которые, вероятно, являются атакой (запросы со значениями WAF attack score от 21 до 50).

Кроме того, с помощью ползунка под графиком можно фильтровать входящие запросы по текущей метрике. Это позволяет выделять группы трафика за пределами предопределённых сегментов.

Журналы

Security Analytics показывает журналы запросов за выбранный период с учётом применённых фильтров, а также подробную информацию и анализ безопасности этих запросов.

По умолчанию Security Analytics использует сэмплированные журналы (подмножество трафика, а не каждый отдельный запрос). Сэмплирование позволяет Cloudflare возвращать результаты за секунды даже при больших объёмах запросов. Если у вас есть подписка на Log Explorer, у вас также может быть доступ к необработанные логи.

Sampled logs

Этот раздел содержит подробную информацию журналов по отдельным (сэмплированные) запросов за выбранный период времени.

Раздел Sampled logs в Security Analytics с развёрнутой записью журнала и дополнительными сведениями.

Отображаемая информация включает:

Сырые логи Beta

При форензик-анализе иногда выбирают очень короткий интервал и применяют несколько фильтров, чтобы выделить конкретный набор запросов. В такой ситуации, чтобы лучше понять входящие запросы в конкретный момент времени, нужен полный список запросов, а не только выборка.

По умолчанию Security Analytics показывает сэмплированные журналы с учётом применённых фильтров. При определённых условиях вы можете переключиться на Raw logs. Это представление показывает все журналы запросов за выбранный период и по выбранным фильтрам, а не сэмплированные журналы. В настоящее время оно доступно только тогда, когда количество сэмплированных журналов на странице Security Analytics меньше 100.

View raw logs

Чтобы переключиться с выборочных логов на сырые, выберите Переключиться на необработанные журналы в разделе Sampled logs. Этот вариант доступен, только когда число (сэмплированных) записей журнала за выбранный период меньше 100.

Чтобы переключиться с сырых логов обратно на выборочные, выберите Вернуться к сэмплированным журналам.

Запрашивайте необработанные логи через Log Explorer

Вы можете переключиться на Log Explorer , чтобы углубить анализ, применяя те же фильтры, что и в Security Analytics. Сырые логи в Security Analytics основаны на том же источнике данных, что и Log Explorer.

Семплирование

Панель Security Analytics использует сэмплированные данные, кроме показа необработанных логов.

Запросы через GraphQL

Если вы запрашиваете данные Security Analytics через GraphQL Analytics API основными базовыми наборами данных являются httpRequestsAdaptiveGroups и httpRequestsAdaptive. Дополнительную информацию см. в Наборы данных (таблицы).

Лимиты

Срок хранения данных (глубина истории) и максимальное окно запроса у датасетов, обеспечивающих Security Analytics, отличаются от датасета, на котором работает Security Events.

В следующих таблицах показаны лимиты для каждого плана Cloudflare:

Срок хранения данных (глубина истории) для... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 часа 24 часа 3 дня 30 дней
Security Analytics (httpRequestsAdaptive) 7 дней 7 дней 31 день 90 дней
Максимальное окно запроса для... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 часа 24 часа 3 дня 31 день
Security Analytics (httpRequestsAdaptive) 24 часа 7 дней 31 день 31 день