Encontre as principais origens de ameaças do WAF
Liste os países, as famílias de ataque e os endereços IP que mais enviam ameaças do WAF às suas aplicações, no Azion Console ou com a API GraphQL.
Você pode encontrar os países, as famílias de ataque e os endereços IP que mais enviam ameaças do WAF no Azion Console ou com a API GraphQL. Para saber o que cada gráfico dos dashboards do WAF mede, consulte Dashboards de Secure. Para o log de cada requisição sinalizada pelo WAF, consulte Real-Time Events.
Real-Time Metrics lê esses números de dois datasets. O dataset httpMetrics agrupa as ameaças por país e por família de ataque. O dataset httpBreakdownMetrics as agrupa pelo endereço IP que as enviou. Todos os exemplos desta página cobrem os últimos 7 dias.
Selecione sua interface uma vez. Os pré-requisitos e cada tarefa abaixo mostram apenas esse caminho.
Pré-requisitos
- Uma conta Azion. Para criar uma, consulte Criar uma conta.
- Uma aplicação servida por um workload, com requisições nos últimos 7 dias.
- Um firewall que executa um WAF rule set nas requisições para a sua aplicação, no modo Blocking ou Logging. Para configurar um, consulte Crie e aplique um WAF rule set.
- Acesso ao Azion Console. Para entrar, consulte Como acessar o Azion Console.
Encontre os países
Real-Time Metrics conta as ameaças pelo país de origem de cada requisição. O dashboard do WAF e o dataset httpMetrics trazem essa contagem.
Para encontrar os países com a API GraphQL, envie uma requisição POST para https://api.azion.com/v4/metrics/graphql. A query agrupa o dataset httpMetrics por geolocCountryName e seleciona três contagens do WAF para cada país.
Substitua [TOKEN VALUE] pelo seu personal token e os valores de begin e end pelos 7 dias que você quer ler:
A API responde 200 com uma linha por país, no máximo 10:
Cada linha traz três contagens para um país:
wafRequestsBlocked: ameaças bloqueadas pelo WAF.wafRequestsThreat: ameaças registradas pelo WAF sem bloqueio.wafRequestsAllowed: requisições permitidas pelo WAF.
As linhas vão do maior wafRequestsThreat para o menor. Para ordenar os países por ameaças bloqueadas, substitua wafRequestsThreat_DESC por wafRequestsBlocked_DESC. Uma linha com as três contagens em 0 significa que nenhuma requisição desse país foi reportada pelo WAF no intervalo.
Para todos os campos do WAF no dataset, consulte Campos da API GraphQL do Real-Time Metrics.
Encontre as famílias de ataque
Cada ameaça é atribuída pelo WAF a uma família de ataque, como SQL injection ou cross-site scripting. Real-Time Metrics conta as ameaças de cada família, no dashboard do WAF e no dataset httpMetrics.
Para encontrar as famílias de ataque com a API GraphQL, envie uma requisição POST para https://api.azion.com/v4/metrics/graphql. A query agrupa o dataset httpMetrics por wafAttackFamily.
Substitua [TOKEN VALUE] pelo seu personal token e os valores de begin e end pelos 7 dias que você quer ler:
A API responde 200 com uma linha por família de ataque, no máximo 10:
Cada linha conta, para uma família, as ameaças registradas pelo WAF sem bloqueio em wafRequestsThreat e as ameaças bloqueadas em wafRequestsBlocked. Quando o WAF não identifica nenhuma ameaça no intervalo, a resposta traz uma linha, "wafAttackFamily": "-", com 0 nas duas contagens.
Encontre os endereços IP
O endereço IP de uma ameaça é o endereço remoto que enviou a requisição. Apenas o dashboard Threats Breakdown e o dataset httpBreakdownMetrics trazem esse dado.
Para encontrar os endereços IP com a API GraphQL, envie uma requisição POST para https://api.azion.com/v4/metrics/graphql. A query soma wafThreatRequests do dataset httpBreakdownMetrics, agrupado por remoteAddress. O filtro wafThreatRequestsGt: 0 mantém apenas os endereços que enviaram ameaças.
Substitua [TOKEN VALUE] pelo seu personal token e os valores de begin e end pelos 7 dias que você quer ler:
A API responde 200 com uma linha por endereço, no máximo 10:
Cada linha traz um endereço em remoteAddress e as suas requisições de ameaça em sum, da maior contagem para a menor. Um array vazio significa que nenhum endereço enviou uma requisição identificada pelo WAF como ameaça no intervalo. Mantenha o filtro wafThreatRequestsGt: 0: sem ele, a query também retorna os endereços com mais requisições, com um sum de 0.
Para todos os campos do dataset, consulte Campos da API GraphQL do Real-Time Metrics.
Para agir sobre as origens que você encontrou, bloqueie os endereços ou países com uma network list ou ajuste o WAF rule set contra as principais famílias de ataque.