INTEGRITY Документация

Security Events

Security Events позволяет просматривать обработанные запросы и помогает адаптировать ваши настройки безопасности. Используйте Security Events, чтобы исследовать запросы, на которые продукты безопасности Cloudflare отреагировали или которые они пометили, выявлять ложные срабатывания и точно настраивать правила безопасности.

Если вы хотите анализировать весь входящий трафик, включая запросы, на которые Cloudflare не воздействовал, см. Security Analytics.

Основные элементы дашборда следующие:

Security Events отображает информацию о запросах, обработанных или помеченных продуктами безопасности Cloudflare, включая такие функции, как Browser Integrity Check. Один HTTP-запрос может породить одно или несколько событий безопасности, когда он вызывает срабатывание функций безопасности. Дашборд Security Events показывает именно эти отдельные события, а не сами HTTP-запросы.

Доступность

Доступные функции зависят от вашего плана Cloudflare:

Free Pro Business Enterprise
Доступность Да Да Да Да
Возможности панели управления Только выборочные логи All All All
Панель управления уровня учётной записи Нет Нет Нет Да
Исторический период (хранение данных) До последних 24 часов До последних 24 часов До последних 3 дней До последних 30 дней
Максимальное окно запроса 24 часа 24 часа 3 дня 31 день
Export report Нет Нет До 500 событий До 500 событий
Печать отчёта Нет Да Да Да

Расположение в панели управления

Чтобы открыть Security Events для заданной зоны:

  1. В панели управления Cloudflare перейдите в Analytics .

    Перейдите в Analytics ↗
  2. Выберите События вкладку.

Кроме того, клиентам Enterprise доступна панель уровня аккаунта:

Перейдите в События безопасности ↗

Настройка отображаемых данных

Вы можете применять несколько фильтров и исключений, чтобы сузить область Security Events, и изменять период отчёта. Изменение периода, фильтров или исключений влияет на аналитические данные на всей странице, включая Sampled logs и все графики.

Пример добавления нового фильтра в Security Events для действия Block

Add filters

Вы можете скорректировать область аналитики, вручную введя условия фильтра. Либо выберите Filter или Исключить для фильтрации по значению поля. Эти кнопки появляются при наведении курсора на легенду данных аналитики.

Чтобы добавить фильтр вручную:

  1. Выберите Add filter.
  2. Выберите поле, оператор и значение. Например, чтобы отфильтровать события по IP-адресу, выберите IP для этого поля, выберите равно в качестве оператора и введите IP-адрес.
  3. Выберите Apply.

При вводе значений фильтров учитывайте следующее:

Изменение длительности отчёта

Чтобы изменить длительность отчёта, выберите нужную длительность в раскрывающемся списке. Значение по умолчанию — Last 24 hours.

Доступные значения длительности отчёта зависят от вашего плана Cloudflare. См. Доступность для получения подробностей.

Create security rule from current filters

Чтобы создать пользовательское правило на основе ваших текущих фильтров и исключений, выберите Create custom security rule.

Events summary

Events summary показывает число событий безопасности в трафике за выбранный период времени, сгруппированных по выбранному измерению (например, Действие, Host, Country, или ASN).

Фильтруйте по действию, выбрав Filter при наведении на нужное действие в Events summary

Вы можете скорректировать отображаемые данные по одному из значений, выбрав Filter или Исключить при наведении курсора на легенду.

События по сервисам

События по сервисам содержит список активности по каждой функции безопасности Cloudflare (например, Управляемые правила или Правила rate limiting).

Вы можете сузить область Security Events до одного из отображаемых сервисов, выбрав Filter или Исключить при наведении курсора на легенду или при выборе соответствующего столбца графика.

Топ событий по источнику

В Топ событий по источнику вы можете найти сведения о трафике, помеченном или обработанном функцией безопасности — например, IP-адреса, User Agents, Пути и Страны.

Вы можете сузить область Security Events до одного из перечисленных значений источника, выбрав Filter или Исключить при наведении курсора на значение.

Sampled logs

Sampled logs показывает подмножество событий безопасности за выбранный период, упорядоченных по дате, с выполненным действием и применённой функцией безопасности Cloudflare. Для больших объёмов трафика Cloudflare использует сэмплирование чтобы быстрее возвращать результаты. Это означает, что не каждое отдельное событие может появиться в списке.

Пример списка событий в Sampled logs; одно из событий развёрнуто для показа деталей

События безопасности отображаются по отдельным событиям, а не по запросам. Например, если один запрос вызывает срабатывание трёх разных функций безопасности, в событиях безопасности будут показаны три отдельных события в Sampled logs.

Разворачивайте каждое событие для просмотра его деталей и задавайте фильтры и исключения на основе значений полей события. Нажмите кнопку Filter или Исключить при наведении курсора на поле, чтобы добавить значение поля в список фильтров или исключений отображаемой аналитики. Чтобы скачать данные события в формате JSON, выберите Export event JSON.

Отображаемые столбцы

Чтобы настроить столбцы, отображаемые в Sampled logs, выберите Edit columns. Это даёт гибкость в зависимости от типа анализа, который вам нужно выполнить.

Например, при диагностике проблемы, связанной с ботами, может быть полезно отобразить User agent и Country (столбцы). С другой стороны, если вы пытаетесь выявить DDoS-атаку, имеет смысл отобразить столбцы IP-адрес, ASN и Path (столбцы).

Действия событий

Подробности о большинстве действий, которые появляются в Sampled logs, см. Действия.

Помимо действий, которые можно выбрать при настройке правил в продуктах безопасности Cloudflare, вы также можете встретить события со следующими действиями:

Подробнее об этих действиях см. Параметры HTTP DDoS Attack Protection.

Managed Challenge , которое может появляться в Sampled logs доступно в следующих функциях и продуктах безопасности: пользовательские правила WAF, правила rate limiting, Bot Fight Mode, IP Access rules, правила User Agent Blocking и firewall rules (устаревшие).

Экспорт данных журнала событий

Вы можете экспортировать до 500 необработанных событий из Sampled logs в формате JSON. Экспортируйте данные событий, чтобы объединять и анализировать данные Cloudflare вместе с вашими собственными, хранящимися в отдельной системе или базе данных, например SIEM-систему. Экспортируемые данные будут отражать все применённые вами фильтры.

Чтобы экспортировать отображаемые события (до 500), выберите Export в Sampled logs.

Общий доступ к фильтрам Security Events

Когда вы добавляете фильтр и указываете длительность отчёта (временное окно) в Security Events, URL панели управления Cloudflare меняется, отражая настроенные вами параметры. Вы можете поделиться этим URL с другими пользователями, чтобы они могли анализировать ту же информацию, что видите вы.

Например, после добавления фильтра по Action equals Managed Challenge и установив длительность отчёта равной Last 3 days URL должен выглядеть следующим образом:

https://dash.cloudflare.com/{account_id}/example.net/security/analytics/events?action=managed_challenge&time-window=4320

Чтобы распечатать или скачать снимок отчёта, выберите три точки > Печать отчёта.

Интерфейс печати вашего браузера предложит варианты печати или скачивания PDF-отчёта.

Сгенерированный отчёт отразит все применённые фильтры.

Известные ограничения

Security Events в настоящее время имеет следующие ограничения:

Семплирование

Security Events может использовать сэмплированные данные. Если ваш поиск использует сэмплированные данные, Security Events может показывать не все события, а фильтры могут не возвращать ожидаемые результаты. Чтобы отобразить больше событий, выберите меньший период (более узкий временной диапазон уменьшает объём данных, что снижает или устраняет сэмплирование).

Запросы через GraphQL

Если вы запрашиваете данные Security Events через GraphQL Analytics API, базовый набор данных — firewallEventsAdaptive. Дополнительную информацию см. в Наборы данных (таблицы).

Подробнее о запросах к firewallEventsAdaptive датасете см. Querying Firewall Events with GraphQL.

Лимиты

Период хранения и окно запросов для firewallEventsAdaptive отличается от датасетов, на которых работает Security Analytics.

В следующих таблицах показаны лимиты для каждого плана Cloudflare:

Срок хранения данных (глубина истории) для... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 часа 24 часа 3 дня 30 дней
Security Analytics (httpRequestsAdaptive) 7 дней 7 дней 31 день 90 дней
Максимальное окно запроса для... Free Pro Business Enterprise
Security Events (firewallEventsAdaptive) 24 часа 24 часа 3 дня 31 день
Security Analytics (httpRequestsAdaptive) 24 часа 7 дней 31 день 31 день