← Документация WAF / analytics
Security Events
Security Events позволяет просматривать обработанные запросы и помогает адаптировать ваши настройки безопасности. Используйте Security Events, чтобы исследовать запросы, на которые продукты безопасности Cloudflare отреагировали или которые они пометили, выявлять ложные срабатывания и точно настраивать правила безопасности.
Если вы хотите анализировать весь входящий трафик, включая запросы, на которые Cloudflare не воздействовал, см. Security Analytics.
Основные элементы дашборда следующие:
- Events summary: показывает количество событий безопасности в трафике за выбранный период, сгруппированных по выбранному измерению (например, Action, Host, Country).
- События по сервисам: показывает активность, связанную с безопасностью, по каждой функции безопасности (например, WAF, API Shield).
- Топ событий по источнику: предоставляет детали трафика, помеченного или обработанного функцией безопасности Cloudflare (например, IP-адреса, User-Agent, пути, страны, хосты, ASN).
- Sampled logs: сводит события безопасности по датам, показывая выполненное действие и применённый продукт безопасности Cloudflare.
Security Events отображает информацию о запросах, обработанных или помеченных продуктами безопасности Cloudflare, включая такие функции, как Browser Integrity Check. Один HTTP-запрос может породить одно или несколько событий безопасности, когда он вызывает срабатывание функций безопасности. Дашборд Security Events показывает именно эти отдельные события, а не сами HTTP-запросы.
Доступность
Доступные функции зависят от вашего плана Cloudflare:
| Free | Pro | Business | Enterprise | |
|---|---|---|---|---|
| Доступность | Да | Да | Да | Да |
| Возможности панели управления | Только выборочные логи | All | All | All |
| Панель управления уровня учётной записи | Нет | Нет | Нет | Да |
| Исторический период (хранение данных) | До последних 24 часов | До последних 24 часов | До последних 3 дней | До последних 30 дней |
| Максимальное окно запроса | 24 часа | 24 часа | 3 дня | 31 день |
| Export report | Нет | Нет | До 500 событий | До 500 событий |
| Печать отчёта | Нет | Да | Да | Да |
Расположение в панели управления
Чтобы открыть Security Events для заданной зоны:
-
В панели управления Cloudflare перейдите в Analytics .
Перейдите в Analytics ↗ -
Выберите События вкладку.
Кроме того, клиентам Enterprise доступна панель уровня аккаунта:
Перейдите в События безопасности ↗Настройка отображаемых данных
Вы можете применять несколько фильтров и исключений, чтобы сузить область Security Events, и изменять период отчёта. Изменение периода, фильтров или исключений влияет на аналитические данные на всей странице, включая Sampled logs и все графики.
Add filters
Вы можете скорректировать область аналитики, вручную введя условия фильтра. Либо выберите Filter или Исключить для фильтрации по значению поля. Эти кнопки появляются при наведении курсора на легенду данных аналитики.
Чтобы добавить фильтр вручную:
- Выберите Add filter.
- Выберите поле, оператор и значение. Например, чтобы отфильтровать события по IP-адресу, выберите IP для этого поля, выберите равно в качестве оператора и введите IP-адрес.
- Выберите Apply.
При вводе значений фильтров учитывайте следующее:
- Не заключайте значения в кавычки.
- Не вводите
ASпри вводе номеров ASN. Например, введите1423вместоAS1423. - Подстановочные знаки не поддерживаются.
Изменение длительности отчёта
Чтобы изменить длительность отчёта, выберите нужную длительность в раскрывающемся списке. Значение по умолчанию — Last 24 hours.
Доступные значения длительности отчёта зависят от вашего плана Cloudflare. См. Доступность для получения подробностей.
Create security rule from current filters
Чтобы создать пользовательское правило на основе ваших текущих фильтров и исключений, выберите Create custom security rule.
Events summary
Events summary показывает число событий безопасности в трафике за выбранный период времени, сгруппированных по выбранному измерению (например, Действие, Host, Country, или ASN).
Вы можете скорректировать отображаемые данные по одному из значений, выбрав Filter или Исключить при наведении курсора на легенду.
События по сервисам
События по сервисам содержит список активности по каждой функции безопасности Cloudflare (например, Управляемые правила или Правила rate limiting).
Вы можете сузить область Security Events до одного из отображаемых сервисов, выбрав Filter или Исключить при наведении курсора на легенду или при выборе соответствующего столбца графика.
Топ событий по источнику
В Топ событий по источнику вы можете найти сведения о трафике, помеченном или обработанном функцией безопасности — например, IP-адреса, User Agents, Пути и Страны.
Вы можете сузить область Security Events до одного из перечисленных значений источника, выбрав Filter или Исключить при наведении курсора на значение.
Sampled logs
Sampled logs показывает подмножество событий безопасности за выбранный период, упорядоченных по дате, с выполненным действием и применённой функцией безопасности Cloudflare. Для больших объёмов трафика Cloudflare использует сэмплирование чтобы быстрее возвращать результаты. Это означает, что не каждое отдельное событие может появиться в списке.
События безопасности отображаются по отдельным событиям, а не по запросам. Например, если один запрос вызывает срабатывание трёх разных функций безопасности, в событиях безопасности будут показаны три отдельных события в Sampled logs.
Разворачивайте каждое событие для просмотра его деталей и задавайте фильтры и исключения на основе значений полей события. Нажмите кнопку Filter или Исключить при наведении курсора на поле, чтобы добавить значение поля в список фильтров или исключений отображаемой аналитики. Чтобы скачать данные события в формате JSON, выберите Export event JSON.
Отображаемые столбцы
Чтобы настроить столбцы, отображаемые в Sampled logs, выберите Edit columns. Это даёт гибкость в зависимости от типа анализа, который вам нужно выполнить.
Например, при диагностике проблемы, связанной с ботами, может быть полезно отобразить User agent и Country (столбцы). С другой стороны, если вы пытаетесь выявить DDoS-атаку, имеет смысл отобразить столбцы IP-адрес, ASN и Path (столбцы).
Действия событий
Подробности о большинстве действий, которые появляются в Sampled logs, см. Действия.
Помимо действий, которые можно выбрать при настройке правил в продуктах безопасности Cloudflare, вы также можете встретить события со следующими действиями:
- Connection Close
- Force Connection Close
Подробнее об этих действиях см. Параметры HTTP DDoS Attack Protection.
Managed Challenge , которое может появляться в Sampled logs доступно в следующих функциях и продуктах безопасности: пользовательские правила WAF, правила rate limiting, Bot Fight Mode, IP Access rules, правила User Agent Blocking и firewall rules (устаревшие).
Экспорт данных журнала событий
Вы можете экспортировать до 500 необработанных событий из Sampled logs в формате JSON. Экспортируйте данные событий, чтобы объединять и анализировать данные Cloudflare вместе с вашими собственными, хранящимися в отдельной системе или базе данных, например SIEM-систему. Экспортируемые данные будут отражать все применённые вами фильтры.
Чтобы экспортировать отображаемые события (до 500), выберите Export в Sampled logs.
Общий доступ к фильтрам Security Events
Когда вы добавляете фильтр и указываете длительность отчёта (временное окно) в Security Events, URL панели управления Cloudflare меняется, отражая настроенные вами параметры. Вы можете поделиться этим URL с другими пользователями, чтобы они могли анализировать ту же информацию, что видите вы.
Например, после добавления фильтра по Action equals Managed Challenge и установив длительность отчёта равной Last 3 days URL должен выглядеть следующим образом:
https://dash.cloudflare.com/{account_id}/example.net/security/analytics/events?action=managed_challenge&time-window=4320
Печать или скачивание отчёта в PDF
Чтобы распечатать или скачать снимок отчёта, выберите три точки > Печать отчёта.
Интерфейс печати вашего браузера предложит варианты печати или скачивания PDF-отчёта.
Сгенерированный отчёт отразит все применённые фильтры.
Известные ограничения
Security Events в настоящее время имеет следующие ограничения:
- Security Events может использовать выборочные данные для повышения производительности. См. Семплирование для получения дополнительной информации.
- Панель управления Cloudflare может показывать неточное число событий на странице. Запросы к данным сильно оптимизированы, но из-за этого постраничная навигация может работать не всегда, поскольку исходные данные могут быть сэмплированы. У GraphQL Analytics API этой проблемы с пагинацией нет.
- Сработавшие Правила OWASP появляются на странице Security Events в разделе Дополнительные журналы, но они не включаются в экспортируемые JSON-файлы.
Семплирование
Security Events может использовать сэмплированные данные. Если ваш поиск использует сэмплированные данные, Security Events может показывать не все события, а фильтры могут не возвращать ожидаемые результаты. Чтобы отобразить больше событий, выберите меньший период (более узкий временной диапазон уменьшает объём данных, что снижает или устраняет сэмплирование).
Запросы через GraphQL
Если вы запрашиваете данные Security Events через GraphQL Analytics API, базовый набор данных — firewallEventsAdaptive. Дополнительную информацию см. в Наборы данных (таблицы).
Подробнее о запросах к firewallEventsAdaptive датасете см. Querying Firewall Events with GraphQL.
Лимиты
Период хранения и окно запросов для firewallEventsAdaptive отличается от датасетов, на которых работает Security Analytics.
В следующих таблицах показаны лимиты для каждого плана Cloudflare:
| Срок хранения данных (глубина истории) для... | Free | Pro | Business | Enterprise |
|---|---|---|---|---|
Security Events (firewallEventsAdaptive) |
24 часа | 24 часа | 3 дня | 30 дней |
Security Analytics (httpRequestsAdaptive) |
7 дней | 7 дней | 31 день | 90 дней |
| Максимальное окно запроса для... | Free | Pro | Business | Enterprise |
|---|---|---|---|---|
Security Events (firewallEventsAdaptive) |
24 часа | 24 часа | 3 дня | 31 день |
Security Analytics (httpRequestsAdaptive) |
24 часа | 7 дней | 31 день | 31 день |