Les rapports de sécurité du Web Application Firewall (WAF) présentent les données de protection issues des différents modules WAF. Ils vous aident à analyser la sécurité de vos services en affichant les données des règles activées, telles que les règles de protection principales, les listes de blocage d'adresses IP et les règles personnalisées.
Prérequis
Vous avez ajouté vos services web au WAF 3.0 en tant qu'objets protégés et groupes d'objets protégés.
Configurez manuellement les autres modules de protection pour appliquer les règles. Par défaut, le module Core Protection Rule est activé sans configuration manuelle. Pour plus d'informations, consultez la rubrique Présentation de la configuration de protection.
Consulter les rapports de sécurité
En période de fort trafic, les rapports de sécurité utilisent un mécanisme dynamique d'échantillonnage et de restauration des données. Le système ajuste automatiquement le taux d'échantillonnage selon le nombre moyen de requêtes par seconde (QPS) et l'utilise pour estimer le volume total du trafic. Les rapports affichent ces données totales estimées, qui reflètent fidèlement les tendances et la répartition des attaques. Activez le Log Service pour obtenir l'intégralité des journaux bruts nécessaires aux analyses approfondies ou aux audits de conformité.
Les plans de contrôle WAF sont situés en Chine (Hangzhou) et à Singapour. Le plan de contrôle de Chine (Hangzhou) gère les instances en Chine continentale, tandis que celui de Singapour gère les instances dans toutes les autres régions.
Sur la page Security Reports de la console WAF, les données des rapports sont réparties en quatre sections principales : Tendances des attaques, Types d'attaques, Top 5 des occurrences et Journaux. Utilisez la fonction Basic Search ou Advanced Search pour définir des filtres et interroger les données des rapports de sécurité.
Recherche simple | Recherche avancée |
|
|
Plage de temps (figure ①) : Par défaut, les données d'Today s'affichent. Vous pouvez interroger les données des Last 15 Minutes, des Last 30 Minutes, de la Last 1 Hour, des Last 24 Hours, d'Today, d'Yesterday, des Last 7 days ou des Last 30 days. | |
Plage de dates personnalisée (figure ②) : Sélectionnez une période spécifique pour consulter les données des rapports de sécurité avec plus de précision. | |
Objets protégés (figure ③) : Par défaut, l'option All est sélectionnée, ce qui permet d'interroger les données de tous les objets protégés ajoutés au WAF. Vous pouvez également cibler un objet spécifique. | Définir des conditions de filtrage (figure ③) : Ajoutez jusqu'à 10 conditions de filtrage. |
Saisissez une adresse IP d'attaquant ou un ID de trace (figure ④). | N/A |
Tendances des attaques
Le graphique des tendances des attaques affiche l'évolution des alertes et des requêtes bloquées. Par défaut, il présente les données de tous les objets protégés et se met à jour dynamiquement selon vos filtres. Survolez n'importe quel point du graphique pour connaître le nombre d'alertes et de requêtes bloquées à cet instant.

Blocked Requests : Inclut les requêtes bloquées par l'action Block ou celles ayant échoué aux contrôles de sécurité tels que la validation JavaScript, le CAPTCHA coulissant, le CAPTCHA coulissant strict et le jeton dynamique.
Alerts : Inclut les requêtes correspondant à une règle et déclenchant l'action Monitor.
Types d'attaques
Ce graphique indique le nombre total de correspondances avec les règles de protection. Une seule requête peut correspondre à plusieurs modules ou règles. Consultez les données des modules Core Protection Rule, IP Address Blacklist, Custom Rule, Scanning Protection, HTTP Flood Protection, Geo-blocking, Bot Management, Data Leakage Prevention, Peak Traffic Throttling et AI Application Protection.
Cliquez sur la section Core Protection Rule du diagramme circulaire pour afficher la répartition des types d'attaques (injection SQL, XSS, exécution de code, etc.) au sein des règles principales.
Cliquez sur les autres modules de protection dans le diagramme circulaire pour afficher la répartition de leurs règles d'attaque.
Top 5 des occurrences
Consultez les statistiques d'occurrences pour : Attacker IP Address, Protected Objects, Rules Matched, Protection URL, Attack Source Areas et Attack User-Agent Header.

Type | Description | Actions |
Attacker IP Address | Les 5 adresses IP ayant initié le plus grand nombre de requêtes d'attaque et leurs zones géographiques. | Survolez un élément de données et cliquez sur Filter ou Exclude pour créer une condition de filtrage. |
Protection URL | Les 5 URL ayant le plus souvent correspondu aux règles de protection. | |
Attack Source Areas | Les 5 zones géographiques ayant initié le plus grand nombre de requêtes d'attaque. | |
Attack User-Agent Header | Les 5 en-têtes User-Agent ayant initié le plus grand nombre de requêtes d'attaque. | |
Protected Objects | Les 5 objets protégés ayant le plus souvent déclenché des règles de protection. | Survolez un élément de données et cliquez sur Filter ou Exclude pour créer une condition de filtrage. Cliquez sur View Protection Rule pour afficher les règles de protection spécifiques à cet objet. |
Rules Matched | Les ID des 5 règles de protection les plus fréquemment correspondues. Remarque Une seule requête peut correspondre à plusieurs règles. |
Journaux
Consultez les informations détaillées pour : Attacker IP Address, Area, Protected Objects, Attack Time, host, Attack URL, Protocol, Port, Request Method, Request Parameter, Rule Action, Protection Module, Rule ID et AI Analysis. Cliquez sur l'icône
située dans le coin supérieur droit pour personnaliser les colonnes affichées.

Repérez un événement d'attaque et cliquez sur View Details dans la colonne Actions pour afficher le panneau Attack Details, qui fournit des détails sur l'attaque et la règle correspondante.
-
Si vous confirmez qu'une entrée de journal est un faux positif, cliquez sur Suppress False Positive dans la colonne Actions pour cet événement. Après avoir confirmé les conditions de la règle de liste d'autorisation, cliquez sur OK.
Après la création de la règle, le WAF crée automatiquement un modèle de règle nommé AutoTemplate et ajoute une règle de liste d'autorisation. La source de cette règle est Custom.
Cliquez sur l'icône de la colonne AI Analysis pour analyser une entrée de journal unique à l'aide de l'assistant IA. Cette fonctionnalité est actuellement disponible uniquement pour les journaux générés par les règles de protection principales. Elle ne prend pas en charge les autres types de journaux ni les journaux issus des déploiements cloud hybrides.
Une seule requête peut correspondre à plusieurs modules ou règles de protection. Survolez une valeur dans la colonne Rule ID ou cliquez sur View Details pour afficher les ID des règles correspondantes.


