Os relatórios de segurança do Web Application Firewall (WAF) exibem dados de proteção de vários módulos do WAF. Esses relatórios ajudam a analisar a segurança do service ao apresentar dados de regras ativadas, como regras de proteção principais, listas de bloqueios de endereços IP e regras personalizadas.
Pré-requisitos
Adicione seus serviços web ao WAF 3.0 como protected objects and protected object groups.
Configure manualmente outros módulos de proteção para que as regras entrem em vigor. Por padrão, o módulo Core Protection Rule é ativado sem necessidade de configuração manual. Para mais informações, consulte Protection configuration overview.
Visualizar relatórios de segurança
Em períodos de alto tráfego, os relatórios de segurança utilizam um mecanismo de amostragem dinâmica e restauração de dados. O sistema ajusta automaticamente a taxa de amostragem com base na média de requisições por segundo (QPS) e usa essa taxa para estimar o total de dados de tráfego. Os relatórios exibem esses dados totais estimados, que refletem com precisão as tendências e distribuições de ataques. Ative o Log Service para obter logs brutos completos, destinados a análises detalhadas ou auditorias de conformidade.
Os planos de controle do WAF estão localizados em China (Hangzhou) e Singapore. O plano de controle de China (Hangzhou) gerencia instâncias na china continental, enquanto o plano de controle de Singapore gerencia instâncias em todas as outras regiões.
Na página Security Reports do console do Web Application Firewall 3.0, os dados do relatório são organizados em quatro seções principais: Tendências de ataque, Tipos de ataque, Top 5 hits e Logs. Use a Basic Search ou a Advanced Search para definir condições de filtro e consultar dados do relatório de segurança.
Basic search | Advanced search |
|
|
Intervalo de tempo (Figura ①): Por padrão, os dados de Today são exibidos. Consulte dados dos últimos Last 15 Minutes, Last 30 Minutes, Last 1 Hour, Last 24 Hours, Today, Yesterday, Last 7 days ou Last 30 days. | |
Intervalo de datas personalizado (Figura ②): Selecione um período específico para visualizar os dados do relatório de segurança com maior precisão. | |
Objetos protegidos (Figura ③): Por padrão, a opção All vem selecionada, consultando dados de todos os objetos protegidos adicionados ao WAF. Também é possível consultar dados de um objeto específico. | Definição de condições de filtro (Figura ③): Adicione até 10 condições de filtro. |
Insira um endereço IP de atacante ou trace ID (Figura ④). | N/A |
Os relatórios de segurança permitem consultar dados dos últimos 30 dias. Para visualizar dados de um período maior, faça a consulta no Simple Log Service. Por padrão, os logs são retidos por 180 dias. Ajuste a storage duration of logs nas configurações de duração de armazenamento de logs conforme necessário.
Tendências de ataque
No gráfico de tendências de ataque, visualize as tendências de alertas e requisições bloqueadas. Por padrão, o gráfico exibe dados de todos os objetos protegidos e é atualizado dinamicamente com base nas suas condições de filtro. Passe o mouse sobre qualquer ponto do gráfico para ver o número de alertas e requisições bloqueadas naquele momento.

Blocked Requests: Inclui requisições interrompidas pela ação Block ou requisições que falharam em verificações de segurança, como JavaScript validation, slider CAPTCHA, strict slider CAPTCHA e dynamic token.
Alerts: Abrange requisições que correspondem a uma regra e acionam a ação Monitor.
Tipos de ataque
Este gráfico mostra o número total de correspondências de regras de proteção. Uma única requisição pode corresponder a múltiplos módulos ou regras de proteção. Visualize dados de Core Protection Rule, IP Address Blacklist, Custom Rule, Scanning Protection, HTTP Flood Protection, Geo-blocking, Bot Management, Data Leakage Prevention, Peak Traffic Throttling, Account Security e AI Application Protection.
Clique em na seção Core Protection Rule do gráfico de pizza para ver a distribuição de tipos de ataque (como injeção SQL, XSS e execução de código) dentro das regras principais.
Clique em em outros módulos de proteção no gráfico de pizza para visualizar a distribuição de suas regras de ataque.
Top 5 hits
Consulte estatísticas de ocorrências para Attacker IP Address, Protected Objects, Rules Matched, Protection URL, Attack Source Areas e Attack User-Agent Header.

Type | Description | Actions |
Attacker IP Address | Os 5 principais endereços IP que iniciaram mais requisições de ataque e suas áreas geográficas. | Passe o mouse sobre um item de dados e clique em Filter ou Exclude para crie uma condição de filtro. |
Protection URL | As 5 principais URLs que corresponderam com mais frequência às regras de proteção. | |
Attack Source Areas | As 5 principais áreas geográficas que iniciaram mais requisições de ataque. | |
Attack User-Agent Header | Os 5 principais cabeçalhos User-Agent que iniciaram mais requisições de ataque. | |
Protected Objects | Os 5 principais objetos protegidos que acionaram regras de proteção com mais frequência. | Passe o mouse sobre um item de dados e clique em Filter ou Exclude para crie uma condição de filtro. Clique em View Protection Rule para ver as regras de proteção específicas desse objeto. |
Rules Matched | Os IDs das 5 regras de proteção com maior frequência de correspondência. Nota Uma única requisição pode corresponder a várias regras. |
Logs
Visualize informações detalhadas sobre Attacker IP Address, Area, Protected Objects, Attack Time, host, Attack URL, Protocol, Port, Request Method, Request Parameter, Rule Action, Protection Module, Rule ID e AI Analysis. Clique em no ícone
no canto superior direito para personalizar as colunas exibidas.

Localize um evento de ataque e clique em View Details na coluna Actions para abrir o painel Attack Details, que fornece detalhes sobre o ataque e a regra correspondente.
-
Caso confirme que uma entrada de log é um falso positivo, clique em Suppress False Positive na coluna Actions desse evento. Após confirme as condições da regra de lista de permissões, clique em OK.
Depois que a regra é criada, o WAF gera automaticamente um modelo de regra chamado AutoTemplate e adiciona uma whitelist rule. A origem dessa regra é Custom.
Clique em no ícone na coluna AI Analysis para analisar uma única entrada de log com o assistente de IA. Este recurso está disponível atualmente apenas para logs gerados por regras de proteção principais. Não há suporte para outros tipos de log ou logs de implantações Hybrid Cloud.
Uma única requisição pode corresponder a vários módulos ou regras de proteção. Passe o mouse sobre um valor na coluna Rule ID ou clique em View Details para ver os IDs das regras correspondentes.


