Os relatórios de segurança do Web Application Firewall (WAF) apresentam dados de proteção de diversos módulos do WAF. Esses relatórios ajudam você a analisar a segurança dos seus serviços ao exibir dados das regras ativadas, como regras de proteção central, listas de bloqueios de endereços IP e regras personalizadas.
Pré-requisitos
Você adicionou seus serviços web ao WAF 3.0 como objetos protegidos e grupos de objetos protegidos.
É necessário configure manualmente outros módulos de proteção para que as regras entrem em vigor. Por padrão, o módulo Core Protection Rule vem ativado sem necessidade de configuração manual. Para mais informações, consulte Visão geral da configuração de proteção.
Visualizar relatórios de segurança
Em períodos de alto tráfego, os relatórios de segurança utilizam um mecanismo dinâmico de amostragem e restauração de dados. O sistema ajusta automaticamente a taxa de amostragem com base na média de solicitações por segundo (QPS) e usa essa taxa para estimar o volume total de tráfego. Os relatórios exibem esses dados totais estimados, que refletem com precisão as tendências e distribuições de ataques. Ative o Log Service para obter logs brutos completos, necessários para análises detalhadas ou auditorias de conformidade.
Os planos de controle do WAF estão localizados na China (Hangzhou) e em Singapura. O plano de controle da China (Hangzhou) gerencia instâncias na China continental, enquanto o plano de controle de Singapura gerencia instâncias em todas as outras regiões.
Na página Security Reports do console do WAF, os dados do relatório são organizados em quatro seções principais: Tendências de ataque, Tipos de ataque, Top 5 de ocorrências e Logs. Use a Basic Search ou a Advanced Search para defina condições de filtro e consultar os dados do relatório de segurança.
Basic search | Advanced search |
|
|
Intervalo de tempo (Figura ①): Por padrão, os dados de Today são exibidos. É possível consultar dados dos últimos Last 15 Minutes, Last 30 Minutes, Last 1 Hour, Last 24 Hours, Today, Yesterday, Last 7 days ou Last 30 days. | |
Intervalo de datas personalizado (Figura ②): Selecione um período específico para visualizar os dados do relatório de segurança com maior precisão. | |
Objetos protegidos (Figura ③): Por padrão, a opção All vem selecionada, o que consulta dados de todos os objetos protegidos adicionados ao WAF. Também é possível consultar dados de um objeto específico. | Definição de condições de filtro (Figura ③): Adicione até 10 condições de filtro. |
Insira um endereço IP de atacante ou ID de rastreamento (Figura ④). | N/A |
Tendências de ataque
No gráfico de tendências de ataque, visualize as tendências de alertas e solicitações bloqueadas. Por padrão, o gráfico exibe dados de todos os objetos protegidos e é atualizado dinamicamente conforme suas condições de filtro. Passe o mouse sobre qualquer ponto do gráfico para ver o número de alertas e solicitações bloqueadas naquele momento.

Blocked Requests: Inclui solicitações interrompidas pela ação Block ou solicitações que falharam em verificações de segurança, como JavaScript validation, slider CAPTCHA, strict slider CAPTCHA e dynamic token.
Alerts: Abrange solicitações que correspondem a uma regra e acionam a ação Monitor.
Tipos de ataque
Este gráfico mostra o número total de correspondências de regras de proteção. Uma única solicitação pode corresponder a vários módulos ou regras de proteção. Visualize os dados de Core Protection Rule, IP Address Blacklist, Custom Rule, Scanning Protection, HTTP Flood Protection, Geo-blocking, Bot Management, Data Leakage Prevention, Peak Traffic Throttling e AI Application Protection.
Clique em na seção Core Protection Rule do gráfico de pizza para ver a distribuição dos tipos de ataque (como injeção SQL, XSS e execução de código) dentro das regras centrais.
Clique em nos outros módulos de proteção no gráfico de pizza para visualizar a distribuição de suas regras de ataque.
Top 5 de ocorrências
Consulte estatísticas de ocorrências para Attacker IP Address, Protected Objects, Rules Matched, Protection URL, Attack Source Areas e Attack User-Agent Header.

Tipo | Descrição | Ações |
Attacker IP Address | Os 5 principais endereços IP que iniciaram mais solicitações de ataque e suas áreas geográficas. | Passe o mouse sobre um item de dados e clique em Filter ou Exclude para crie uma condição de filtro. |
Protection URL | As 5 principais URLs que corresponderam com mais frequência às regras de proteção. | |
Attack Source Areas | As 5 principais áreas geográficas que iniciaram mais solicitações de ataque. | |
Attack User-Agent Header | Os 5 principais cabeçalhos User-Agent que iniciaram mais solicitações de ataque. | |
Protected Objects | Os 5 principais objetos protegidos que acionaram regras de proteção com mais frequência. | Passe o mouse sobre um item de dados e clique em Filter ou Exclude para crie uma condição de filtro. Clique em View Protection Rule para ver as regras de proteção específicas desse objeto. |
Rules Matched | Os IDs das 5 regras de proteção com maior frequência de correspondência. Nota Uma única solicitação pode corresponder a várias regras. |
Logs
Visualize informações detalhadas sobre Attacker IP Address, Area, Protected Objects, Attack Time, host, Attack URL, Protocol, Port, Request Method, Request Parameter, Rule Action, Protection Module, Rule ID e AI Analysis. Clique em no ícone
no canto superior direito para personalizar as colunas exibidas.

Localize um evento de ataque e clique em View Details na coluna Actions para abrir o painel Attack Details, que fornece detalhes sobre o ataque e a regra correspondente.
-
Caso confirme que uma entrada de log é um falso positivo, clique em Suppress False Positive na coluna Actions desse evento. Após confirme as condições para a regra de lista de permissões, clique em OK.
Depois que a regra é criada, o WAF gera automaticamente um modelo de regra chamado AutoTemplate e adiciona uma regra de lista de permissões. A origem dessa regra é Custom.
Clique em no ícone na coluna AI Analysis para analisar uma única entrada de log com o assistente de IA. Esse recurso está disponível atualmente apenas para logs gerados por regras de proteção central. Ele não oferece suporte a outros tipos de log ou a logs de implantações em nuvem híbrida.
Uma única solicitação pode corresponder a vários módulos ou regras de proteção. Passe o mouse sobre um valor na coluna Rule ID ou clique em View Details para ver os IDs das regras correspondentes.


