Setelah Anda mengaktifkan Cloud Firewall, sistem secara otomatis mencatat log lalu lintas, log event, dan log operasi konsol. Log tersebut divisualisasikan pada halaman Log Audit untuk membantu Anda melacak sumber serangan dan meninjau lalu lintas. Fitur ini gratis dan mendukung kueri log dari tujuh hari terakhir, yang cukup untuk kebutuhan pemantauan keamanan dan tanggapan insiden segera.
Secara default, fitur Log Audit menyimpan log selama 7 hari. Untuk memperpanjang periode retensi log, memenuhi persyaratan kepatuhan dan audit, atau mengekspor data log mentah, Anda harus mengaktifkan fitur analisis log. Untuk informasi selengkapnya, lihat Ikhtisar Analisis Log.
Jenis log
Fitur Log Audit mendukung jenis log berikut:
Flow Logs: Meliputi Traffic Logs dan Event Logs yang dihasilkan oleh semua firewall batas yang diaktifkan.
Traffic Logs: Mencatat detail seluruh lalu lintas jaringan yang melewati Cloud Firewall, termasuk alamat IP sumber dan tujuan, port sumber dan tujuan, protokol transport, serta volume lalu lintas.
Event Logs: Mencatat ancaman keamanan potensial atau lalu lintas anomali yang diidentifikasi oleh Cloud Firewall. Log ini dikategorikan berdasarkan modul perlindungan, seperti IPS, Threat Intelligence, dan TLS Inspection. Setiap log menyediakan informasi kunci untuk melacak dan menganalisis event keamanan, termasuk waktu serangan, jenis ancaman, alamat IP sumber dan tujuan, jenis aplikasi, tingkat keparahan, serta aksi yang diambil.
Proxy Logs: Jika firewall proxy eksplisit dikonfigurasi, log ini berisi Outbound Access Log dan Event Log untuk lalu lintas yang melewati firewall.
Outbound Access Log: Mencatat detail lalu lintas jaringan yang melewati firewall proxy, termasuk instans proxy, ID permintaan, ID sumber dan tujuan, port sumber dan tujuan, nama domain, URL, dan kode status.
Event Logs: Mencatat event ancaman keamanan potensial yang melewati firewall proxy dan memicu kebijakan AI Security Guardrail dan TLS Inspection.
Operation Logs: Mencatat semua tindakan pengguna di Konsol Cloud Firewall, seperti perubahan konfigurasi aturan, penyesuaian pengaturan sistem, dan intervensi administratif lainnya. Anda dapat menggunakan log operasi untuk mengaudit perilaku pengguna dan memastikan bahwa perubahan sistem dapat dilacak.
Kueri log audit
Masuk ke Konsol Cloud Firewall.
Di panel navigasi sebelah kiri, pilih .
Buka tab untuk jenis log yang ingin Anda kueri.
Flow Logs
Tetapkan kondisi filter dan rentang waktu, lalu klik Search untuk melihat log. Tabel berikut menjelaskan beberapa bidang utama.
Field
Description
Rule Module/Rule Name/Rule ID
Menampilkan nama kebijakan kontrol akses atau aturan perlindungan serangan yang sesuai dengan traffic tersebut. Bidang kosong menunjukkan tidak ada aturan yang sesuai.
Application Protocol Detection Status
Status identifikasi aplikasi dari traffic saat sesuai dengan kebijakan kontrol akses. Nilai yang valid:
Identified
Blocked by Policy
TCP Connection Failed
Payload Not Received
Analyzing
Not Identified in Strict Mode
Not Identified in Loose Mode
Stateless: Menunjukkan traffic diproses tanpa Deep Packet Inspection (DPI).
Pre-match Access Control Policy Status dan Pre-match Access Control Policy
Cloud Firewall mencocokkan traffic terhadap kebijakan kontrol akses berdasarkan prioritas. Jika Cloud Firewall tidak dapat mengidentifikasi aplikasi atau nama domain, bidang Pre-match Access Control Policy Status menunjukkan status tidak teridentifikasi dan bidang Pre-match Access Control Policy menampilkan nama kebijakan tersebut.
Nilai yang valid untuk Pre-match Access Control Policy Status:
Application Unidentified: Cloud Firewall tidak dapat mengidentifikasi aplikasi untuk traffic tersebut.
Domain Name Unidentified: Cloud Firewall tidak dapat mengidentifikasi nama domain untuk traffic tersebut.
Normal: Cloud Firewall dapat mengidentifikasi baik aplikasi maupun nama domain untuk traffic tersebut.
Actions
Untuk event yang diblokir oleh Pembenahan virtual dan perlindungan IPS dasar, Anda dapat mengklik Actions di kolom Obtain Attack Sample untuk menghasilkan sampel serangan dari 7 hari terakhir dan melihat data detail. Sampel yang dihasilkan disimpan selama satu bulan.
Proxy Logs
Tetapkan kondisi filter dan rentang waktu, lalu klik Search untuk melihat log. Tabel berikut menjelaskan beberapa bidang utama.
Field
Description
Account UID/Proxy Instance
ID instans firewall proxy eksplisit dan UID Akun Alibaba Cloud yang memilikinya.
Region
Wilayah penerapan instans firewall proxy eksplisit.
Application Name
Jenis aplikasi yang memicu log, seperti Windows Update.
Security Detection Module
Jenis kebijakan yang sesuai, seperti Access Control, Threat Intelligence, atau AI Security Guardrail.
Actions
Klik tombol Actions di kolom Details untuk melihat informasi detail Request dan Response.
Operation Logs
Tetapkan kondisi filter dan rentang waktu, lalu klik Search untuk melihat log. Tabel berikut menjelaskan beberapa bidang utama.
Field
Description
Risk Level
Tingkat keparahan event yang ditetapkan sistem. Jika Anda memastikan bahwa event tersebut merupakan operasi bisnis normal, Anda dapat mengabaikan peringatan tersebut.
Operator
Akun pengguna yang melakukan tindakan tersebut, termasuk akun utama dan RAM user.
Log Content
Tindakan spesifik yang dilakukan pengguna.