Cloud Firewall enregistre automatiquement l'ensemble du trafic et met à votre disposition une interface visuelle d'audit des journaux. Vous pouvez y consulter les événements d'attaque, les détails du trafic et les journaux d'opérations. Cette fonctionnalité simplifie et accélère le traçage des sources d'attaque ainsi que l'analyse du trafic. Par défaut, vous avez la possibilité de consulter les journaux d'audit des sept derniers jours, ce qui facilite la surveillance de sécurité en temps réel et la réponse efficace aux incidents.
Cloud Firewall conserve les journaux d'audit pendant sept jours par défaut. Pour prolonger la durée de rétention des journaux, satisfaire aux exigences de protection classifiée ou exporter les données brutes des journaux, activez la fonctionnalité d'analyse des journaux. Pour plus d'informations, reportez-vous à la section Présentation de l'analyse des journaux.
Types de journaux
Cloud Firewall génère trois types de journaux : les journaux d'événements, les journaux de trafic et les journaux d'opérations.
-
Les journaux d'événements recensent tout le trafic que Cloud Firewall identifie comme une menace potentielle pour la sécurité ou un comportement anormal. Chaque entrée de journal capture des informations clés telles que l'heure de l'événement, le type de menace, l'adresse IP source, l'adresse IP de destination, le type d'application, la gravité et l'action de la politique. Ces données vous aident à suivre et à analyser les événements de sécurité.
Pour les événements bloqués par le correctif virtuel et la protection de base, cliquez sur Obtain Attack Sample dans la liste des journaux d'événements afin de générer un échantillon d'attaque à partir des sept derniers jours. L'échantillon d'attaque contient des données détaillées sur l'événement d'attaque. Les échantillons d'attaque générés sont conservés pendant un mois.
Les journaux de trafic enregistrent tout le trafic réseau normal transitant par Cloud Firewall. Chaque entrée inclut l'adresse IP source, l'adresse IP de destination, le numéro de port, le protocole et le volume de trafic. Utilisez ces journaux pour comprendre les modèles d'utilisation du réseau et effectuer des analyses du comportement réseau.
Les journaux d'opérations consignent toutes les actions des utilisateurs dans la console Cloud Firewall, telles que les modifications apportées aux configurations de règles, les ajustements des paramètres système ou toute intervention administrative. Ces journaux vous permettent d'auditer le comportement des utilisateurs et de garantir la responsabilité concernant les modifications du système.
Consultation des journaux d'audit
La procédure suivante utilise la consultation des journaux de trafic comme exemple pour illustrer la fonctionnalité d'audit des journaux. Les champs de requête diffèrent selon le type de journal. Reportez-vous à la page de la console pour connaître les champs spécifiques disponibles.
Connectez-vous à la console Cloud Firewall.
Dans le volet de navigation de gauche, choisissez .
Cliquez sur l'onglet Traffic Logs et sélectionnez le type de pare-feu pour lequel vous souhaitez consulter les journaux.
Définissez les conditions de requête et la plage de temps, puis cliquez sur Search.
Champs clés des journaux de trafic
Le tableau suivant décrit les champs clés des journaux de trafic afin de vous aider à comprendre les caractéristiques et le comportement du trafic.
Lorsque vous consultez les journaux de trafic, vous pouvez cliquer sur List Configurations à droite de la barre de recherche pour sélectionner les champs à afficher dans la liste des journaux de trafic. En plus des champs obligatoires, vous pouvez sélectionner jusqu'à huit champs facultatifs.
Champ | Description |
Rule Name/Rule ID | Nom ou ID de la politique de contrôle d'accès ou de la règle de protection contre les attaques correspondant au trafic. Si ce champ est vide, le trafic ne correspond à aucune politique de contrôle d'accès ni à aucune règle de protection contre les attaques. |
Pre-match Access Control Policy Status | Lorsque le trafic traverse Cloud Firewall, il est mis en correspondance avec les politiques de contrôle d'accès en fonction de leur priorité. Si Cloud Firewall ne peut pas identifier l'application ou le domaine du trafic lors de la mise en correspondance avec une politique de contrôle d'accès spécifique, le champ Pre-match Access Control Policy Status affiche le statut d'identification correspondant, et le champ Pre-match Access Control Policy affiche le nom de cette politique de contrôle d'accès. Valeurs valides pour Pre-match Access Control Policy Status :
|
Pre-match Access Control Policy | |
Application Protocol Detection Status | Statut d'identification de l'application lors de la mise en correspondance avec la politique de contrôle d'accès. Valeurs valides :
|
Références
Cloud Firewall conserve les journaux d'audit pendant sept jours par défaut. Pour prolonger la durée de rétention des journaux ou satisfaire aux exigences de protection classifiée, vous pouvez activer la fonctionnalité d'analyse des journaux. Pour plus d'informations, reportez-vous à la section Présentation de l'analyse des journaux.
Cloud Firewall propose un outil de capture de paquets permettant de capturer les paquets réseau provenant d'adresses IP et de ports spécifiés. Vous pouvez ensuite analyser le contenu des paquets pour résoudre les problèmes réseau, analyser le comportement des attaques et identifier les risques de sécurité. Pour obtenir des instructions détaillées, consultez la section Capture de paquets.
Pourquoi vois-je des journaux de trafic pour des sondes ICMP périodiques d'Alibaba Cloud ?
Pourquoi certaines entrées de journal de trafic indiquent-elles « Unknown » comme application ?
-
Is log data retained after release?
Les données d'analyse des journaux sont-elles conservées après la libération d'une instance Cloud Firewall ?