← Документация WAF / reference
Оповещения о событиях безопасности
Cloudflare предоставляет два типа оповещений безопасности, информирующих о всплесках событий безопасности:
- Security Events Alert: оповещения о всплесках по всем сервисам, создающим записи журнала в Security Events.
- Advanced Security Events Alert: аналогично Security Events Alert, но с поддержкой дополнительных параметров фильтрации.
Подробности о типах оповещений и их доступности см. в Типы оповещений.
Чтобы получать оповещения безопасности, необходимо настроить уведомление. Notifications помогают быть в курсе происходящего в вашем аккаунте Cloudflare через email, PagerDuty или веб-хуки — в зависимости от вашего плана Cloudflare.
Настройка уведомления для оповещений безопасности
Инструкции по настройке уведомления для оповещения безопасности см. в Создайте Notification.
Логика оповещений
Оповещения безопасности используют статический порог вместе с z-score ↗ за последние шесть часов с пятиминутными интервалами событий. Оповещение срабатывает, когда значение z-score превышает 3.5, а всплеск пересекает порог в 200 событий безопасности. Повторные оповещения в пределах одного двухчасового окна не отправляются.
Типы оповещений
Advanced Security Events Alert
Для кого это?Клиенты Enterprise, желающие получать оповещения о всплесках по конкретным сервисам, создающим записи логов в Security Events. Дополнительную информацию см. в Оповещения WAF.
Другие варианты / фильтрыОбязательный filters требуется при создании политики уведомлений, включающей список сервисов и зон, по которым вы хотите получать оповещения.
- Вы можете искать и добавлять домены из вашего списка зон Enterprise.
- Вы можете выбрать, какие сервисы должно отслеживать оповещение (Managed Firewall, Rate Limiting и т. д.).
- Вы можете фильтровать события по целевому действию.
планах Enterprise.
Что делать, если вы его получили?Просмотрите информацию в Security Events, чтобы выявить возможную атаку или ошибку конфигурации.
Дополнительная информацияСреднее время обнаружения — пять минут.
При настройке этого оповещения вы можете выбрать отслеживаемые сервисы. Каждый выбранный сервис отслеживается отдельно и может быть выбран как фильтр.
ОграниченияОповещения Security Events (WAF) отправляются не для каждого отдельного события, а только когда всплеск трафика достигает порога отправки оповещения.
Эти пороги нельзя настроить. Для определения порога используется z-score.
Security Events Alert
Для кого это?Клиенты Business и Enterprise, желающие получать оповещения о всплесках по всем сервисам, которые создают записи журнала в Security Events. Дополнительную информацию см. в Оповещения WAF.
Другие варианты / фильтрыОбязательный filters требуется при создании политики уведомлений, включающей список зон, по которым вы хотите получать оповещения.
- Вы также можете найти и добавить домены из вашего списка зон Business или Enterprise. Уведомления будут отправляться по выбранным доменам.
- Вы можете фильтровать события по целевому действию.
Тарифы Business и Enterprise.
Что делать, если вы его получили?Просмотрите информацию в Security Events, чтобы выявить возможную атаку или ошибку конфигурации.
Дополнительная информацияСреднее время обнаружения — пять минут.
При настройке этого оповещения можно выбрать отслеживаемые сервисы. Каждый выбранный сервис отслеживается отдельно.
ОграниченияОповещения Security Events (WAF) отправляются не для каждого отдельного события, а только когда всплеск трафика достигает порога отправки оповещения.
Эти пороги нельзя настроить. Для определения порога используется z-score.