Dashboards de Secure
Consulte o que mede cada gráfico dos dashboards WAF, Edge DNS, Bot Manager e Threats Breakdown, e o campo que o retorna.
A categoria Secure do Real-Time Metrics reúne os dashboards de quatro abas de produto: WAF, Edge DNS, Bot Manager e Threats Breakdown. Selecione Secure no dropdown de categoria para abri-los, e Real-Time Metrics mostra a primeira aba, WAF. Bot Manager é a única aba com dois dashboards, por isso é a única que mostra o seletor de dashboard.
Cada dashboard abaixo tem uma tabela com uma linha por gráfico, na ordem em que os gráficos aparecem no Console. Um card de número grande, que mostra um total em vez de um gráfico, passa para uma primeira linha acima dos outros gráficos. A coluna Agregação traz a tag exibida sob a descrição de cada gráfico, e todo gráfico de Secure mostra Sum: uma entrada da legenda ou um card mostra o total no intervalo selecionado. O texto sob cada tabela nomeia as séries que um gráfico desenha, o que cada uma conta e sua tag de variação. Essa tag compara o intervalo selecionado com a janela de mesma duração imediatamente anterior a ele. Ela aparece em um card de número grande e em um gráfico de tempo que desenha uma única série, nunca em um gráfico de pizza, em um gráfico de barras ou em um mapa. Cada dashboard termina com o dataset e os campos que retornam os mesmos números pela API GraphQL. Para o intervalo de tempo e os filtros que se aplicam a todo gráfico, consulte Filtros e intervalo de tempo.
WAF
A aba WAF mostra como WAF tratou as requisições aos domínios das suas aplicações. WAF, o Web Application Firewall, analisa cada requisição em busca de ataques como SQL injection ou cross-site scripting e bloqueia ou registra as requisições que identifica como ameaças. A aba tem um dashboard, Threats, por isso não há seletor de dashboard no Console. Todo gráfico dessa aba lê o dataset httpMetrics.
| Gráfico | O que mede | Unidade | Agregação |
|---|---|---|---|
| Threats vs Requests | Requisições que WAF analisou, divididas em ameaças que bloqueou, ameaças que registrou sem bloquear e requisições que permitiu. | Requisições | Sum |
| Cross-Site scripting (XSS) Threats | Requisições que WAF identificou como ataques de cross-site scripting contra seus domínios. | Requisições | Sum |
| Remote File Inclusion (RFI) Threats | Requisições que WAF identificou como ataques de remote file inclusion contra seus domínios. | Requisições | Sum |
| SQL Injection Threats | Requisições que WAF identificou como ataques de SQL injection contra seus domínios. | Requisições | Sum |
| Other Threats | Requisições que WAF identificou como ataques de qualquer tipo diferente de XSS, RFI ou SQL injection. | Requisições | Sum |
| Top WAF Threat Requests by Country | Participação de cada país nas ameaças que WAF bloqueou, em um gráfico de pizza, para os 20 países com mais ameaças. | Porcentagem | Sum |
| Top WAF Threat Requests by Country | Ameaças que WAF bloqueou vindas de cada país, em barras, para os 20 países com mais ameaças. | Requisições | Sum |
| WAF Threat Requests by Family Attack | Ameaças que WAF bloqueou em cada família de ataque, para as 10 famílias com mais ameaças. | Requisições | Sum |
| WAF Threat Requests by Host | Ameaças que WAF bloqueou em cada host ao longo do tempo, uma linha por host. | Requisições | Sum |
Threats vs Requests desenha três séries, que comparam as ameaças que WAF bloqueou com o tráfego que deixou passar:
- Waf Requests Blocked: requisições que WAF identificou como ameaças e bloqueou, porque a regra de firewall executa WAF no modo Blocking.
- Waf Requests Threat: requisições que WAF identificou como ameaças e não bloqueou, porque a regra de firewall executa WAF no modo Logging. Essas requisições chegam à sua aplicação.
- Waf Requests Allowed: requisições que WAF não identificou como ameaças.
Uma regra de firewall define o modo quando executa um rule set. Para os dois modos e para como WAF pontua uma ameaça, consulte Rule sets.
Cross-Site scripting (XSS) Threats, Remote File Inclusion (RFI) Threats e SQL Injection Threats desenham, cada um, uma série com toda requisição do intervalo selecionado que traz esse ataque. Um ataque de cross-site scripting injeta scripts maliciosos que rodam no navegador dos visitantes das suas páginas. Um ataque de remote file inclusion faz seu domínio carregar um arquivo ou script remoto. Um ataque de SQL injection insere código em uma consulta ao banco de dados para ler ou atacar dados que ela não deve alcançar. Other Threats desenha as ameaças de todos os outros tipos. As quatro séries são Waf Requests Xss Attacks, Waf Requests Rfi Attacks, Waf Requests Sql Attacks e Waf Requests Others Attacks. Para o log de cada requisição que WAF sinalizou, consulte Real-Time Events.
Os dois gráficos Top WAF Threat Requests by Country detalham a mesma contagem pelo país de origem de cada ameaça. O gráfico de pizza mostra a participação de cada país em porcentagem, e o gráfico de barras mostra o número de ameaças por trás de cada participação, então leia os dois juntos. Os dois listam os 20 países com mais ameaças. Para bloquear as requisições de um país, crie uma network list por geolocalização; consulte Bloqueie requisições por IP, ASN ou país.
WAF Threat Requests by Family Attack desenha uma barra por família de ataque, para as 10 famílias com mais ameaças. O valor de wafAttackFamily traz um prefixo $, como em $SQL, que é removido do rótulo de cada barra no Console. Algumas famílias combinam mais de um tipo de ataque:
| Família | Ataque |
|---|---|
| SQL | SQL injection, que manipula consultas ao banco de dados. |
| SQL, XSS | SQL injection combinado com cross-site scripting. |
| SQL, TRAVERSAL | SQL injection combinado com path traversal, para alcançar arquivos ou diretórios restritos. |
| OTHERS, SQL | Padrões menos comuns relacionados a SQL, agrupados. |
| RFI | Remote file inclusion, que carrega scripts maliciosos externos. |
| TRAVERSAL | Directory traversal, que alcança arquivos ou diretórios sem autorização. |
| SQL, RFI | SQL injection combinado com remote file inclusion. |
| SQL, XSS, RFI | SQL injection, cross-site scripting e remote file inclusion em um único ataque. |
| OTHERS | Padrões que não se encaixam em nenhuma das famílias predefinidas. |
Use o gráfico para encontrar as famílias que causam a maior parte das ameaças e, em seguida, configure a proteção contra elas. Para mais informações, consulte Crie e aplique um WAF rule set.
WAF Threat Requests by Host desenha uma linha por host que recebeu ameaças, até 16 linhas. Use-o para encontrar os hosts com mais ameaças e agir sobre eles: bloqueie os endereços de origem com uma network list, ajuste o rule set ou limite a taxa de requisições com o behavior Set Rate Limit.
Os dois gráficos por país, o gráfico por família e o gráfico por host filtram por wafBlock e wafLearning, então contam apenas as ameaças que WAF bloqueou. As ameaças que WAF registrou sem bloquear aparecem em Threats vs Requests e ficam fora desses quatro gráficos.
Um aumento aparece como ruim em Cross-Site scripting (XSS) Threats, Remote File Inclusion (RFI) Threats, SQL Injection Threats e Other Threats. WAF Threat Requests by Host mostra a tag apenas quando um único host tem dados, e um aumento ali também aparece como ruim. Threats vs Requests desenha três séries e não mostra tag de variação, assim como os gráficos por país e por família.
Para consultar os mesmos números, use o dataset httpMetrics. Threats vs Requests lê wafRequestsBlocked, wafRequestsThreat e wafRequestsAllowed. Os quatro gráficos de ataque, na ordem da tabela, leem wafRequestsXssAttacks, wafRequestsRfiAttacks, wafRequestsSqlAttacks e wafRequestsOthersAttacks. Os gráficos por país, por família e por host somam requests agrupado por geolocCountryName, wafAttackFamily e host, com o filtro wafBlock igual a 1 e wafLearning igual a 0. Para listar pela API GraphQL os países e os endereços que enviam mais ameaças, consulte Encontre as principais origens de ameaças do WAF. Para cada campo, consulte Campos da API GraphQL do Real-Time Metrics.
Edge DNS
A aba Edge DNS conta as consultas que Edge DNS recebe para os domínios hospedados e gerenciados na Azion na sua conta. Edge DNS precisa estar ativo na sua conta para que a aba mostre dados. A aba tem um dashboard, Standard Queries, por isso não há seletor de dashboard no Console.
| Gráfico | O que mede | Unidade | Agregação |
|---|---|---|---|
| Total Queries | Consultas que suas zonas no Edge DNS receberam. | Consultas | Sum |
Total Queries desenha uma série, Requests, com todas as consultas feitas às suas zonas no intervalo selecionado. Um aumento aparece como bom. Para contar as consultas de uma zona, adicione um filtro em Zone Id, que lista suas zonas pelo nome. Para contar um tipo de registro, como A ou AAAA, adicione um filtro em Qtype. Para os filtros, consulte Filtros e intervalo de tempo.
Para consultar o mesmo número, some requests do dataset edgeDnsQueriesMetrics. O dataset também traz zoneId e qtype, para filtrar ou agrupar a contagem por zona ou por tipo de registro. Para cada campo, consulte Campos da API GraphQL do Real-Time Metrics.
Bot Manager
A aba Bot Manager mostra como Bot Manager classificou as requisições que avaliou e qual ação executou sobre os bots. Bot Manager atribui um score a cada requisição. Uma requisição com score igual ou maior que o threshold definido no Bot Manager é um bad bot, e Bot Manager executa a ação definida para ele; qualquer outra requisição é processada normalmente. A aba só mostra dados quando sua conta tem assinatura do Bot Manager; para a assinatura, entre em contato com o Suporte Técnico. A aba tem dois dashboards, nesta ordem no seletor de dashboard: Overview, que lê o dataset botManagerMetrics, e Breakdown, que lê botManagerBreakdownMetrics.
Overview
O dashboard Overview conta as requisições que Bot Manager avaliou por classe, por ação, por resultado de CAPTCHA, por categoria de bot e por país. Seus quatro cards de número grande aparecem em uma primeira linha acima dos gráficos.
| Gráfico | O que mede | Unidade | Agregação |
|---|---|---|---|
| Bad Bot Hits | Requisições classificadas como bad bots. | Requisições | Sum |
| Good Bot Hits | Requisições classificadas como good bots. | Requisições | Sum |
| Bot Hits | Requisições classificadas como bots, sejam bad bots ou good bots. | Requisições | Sum |
| Transactions | Requisições que Bot Manager avaliou, em todas as classes. | Requisições | Sum |
| Bot Traffic | Requisições avaliadas ao longo do tempo, uma linha por classe. | Requisições | Sum |
| Top Bot Traffic | Participação das requisições avaliadas em cada classe, em um gráfico de pizza. | Porcentagem | Sum |
| Top Bot Action | Requisições de bots para cada ação que Bot Manager executou, em um gráfico de pizza com totais e porcentagens. | Requisições | Sum |
| Bot CAPTCHA | Resultados do desafio CAPTCHA para requisições classificadas como bots, ao longo do tempo, divididos em resolvidos e não resolvidos. | Requisições | Sum |
| Top Bot CAPTCHA | Participação dos desafios CAPTCHA resolvidos e não resolvidos, em um gráfico de pizza. | Porcentagem | Sum |
| Top Bot Classifications | Requisições de bots para cada categoria de bot, pela tática e pelo propósito do bot, para as 10 categorias com mais requisições. | Requisições | Sum |
| Bot Activity Map | Requisições de bots pelo país de origem, em um mapa-múndi. | Requisições | Sum |
Bad Bot Hits, Good Bot Hits, Bot Hits e Transactions mostram, cada um, um número, o total no intervalo selecionado, seguido da palavra requests. Bot Hits é a soma de Bad Bot Hits e Good Bot Hits. Transactions conta toda requisição que Bot Manager avaliou, incluindo as requisições legítimas e as que estão em avaliação.
Bot Traffic e Top Bot Traffic dividem as requisições avaliadas em quatro classes:
- Legitimate: não identificada como ataque, com dados suficientes para confirmar que não é um. São usuários humanos legítimos.
- Bad Bot: atingiu o threshold de score ou foi identificada como ataque.
- Good Bot: não identificada como ataque e correspondente a um good bot de uso comum, como o crawler de um mecanismo de busca. Good bots são tráfego permitido, e suas requisições seguem normalmente.
- Under Evaluation: não identificada como bot, sem dados suficientes para confirmar que não é um ataque. Essa classe marca acessos suspeitos.
Use Bot Traffic para encontrar períodos de atividade suspeita, padrões e anomalias; passar o cursor sobre uma linha mostra a data, o horário e as requisições de cada classe. Use Top Bot Traffic para avaliar a participação do tráfego de bots e identificar anomalias e tendências; passar o cursor sobre uma fatia mostra o total de requisições dessa classe.
Top Bot Action mostra a ação que Bot Manager executou sobre as requisições que identificou como bots:
| Ação | O que Bot Manager fez |
|---|---|
| Allow | Deixou a requisição continuar. Uma requisição com score abaixo do threshold é processada, e allow é a ação padrão. |
| Custom HTML | Entregou conteúdo HTML personalizado quando a requisição atingiu o threshold. |
| Deny | Respondeu com um status code 403 padrão. |
| Drop | Encerrou a requisição sem resposta. |
| Hold Connection | Manteve a conexão aberta por 1 minuto e depois a descartou. |
| Random Delay | Aguardou um tempo aleatório entre 1 e 10 segundos e depois deixou a requisição continuar. |
| Redirect | Redirecionou a requisição para outra URL quando ela atingiu o threshold, inclusive para um desafio CAPTCHA. |
No Console, a lista de valores do filtro mostra as ações com esses rótulos. A API GraphQL as retorna no campo action como allow, custom_html, deny, drop, hold_connection, random_delay e redirect.
Bot CAPTCHA e Top Bot CAPTCHA mostram o resultado do desafio CAPTCHA retornado às requisições classificadas como bots. Solved conta os bots que concluíram o desafio com a resposta correta e seguiram. Not Solved conta os bots que falharam no desafio, responderam incorretamente ou não tentaram resolvê-lo, e a ação definida para bots bloqueados ou suspeitos é executada sobre eles. Bot CAPTCHA desenha os dois resultados ao longo do tempo, e passar o cursor sobre uma linha mostra a data, o horário e o número de bots que passaram ou falharam. Top Bot CAPTCHA mostra a porcentagem de cada resultado. Use os dois gráficos para ajustar a dificuldade ou a frequência dos desafios, para que eles parem os bots sem atrasar seus visitantes.
Top Bot Classifications desenha uma barra por categoria de bot, que nomeia a tática e o propósito que Bot Manager identificou, como Crawling, Brute Force, Scraping, Bad Bot Signatures, Malicious Browser Behavior, Scripted Bots, Enterprise Bots, Reputation Intelligence, Monitoring Bots e Malicious Intent Detected. Top Bot Classifications e Top Bot Action deixam de fora as requisições sem categoria de bot e as da categoria Non-Bot Like.
Bot Activity Map colore cada país pelo número de requisições de bad bots e good bots vindas dele:
| Cor | Requisições do país |
|---|---|
| Vermelho | Mais de 1.000.000 |
| Vermelho-claro | 100.000 a 1.000.000 |
| Laranja | 10.000 a 99.999 |
| Laranja-claro | 1.000 a 9.999 |
| Amarelo | 1 a 999 |
Passar o cursor sobre um país mostra seu total depois de Requests:. Use o mapa para encontrar padrões regionais de ataques de bots e, em seguida, aplicar geobloqueio ou uma mitigação para uma região. Para mais informações, consulte Bloqueie requisições por IP, ASN ou país.
Um aumento aparece como ruim em Bad Bot Hits, Bot Hits e Bot CAPTCHA, e como bom em Bot Traffic. Good Bot Hits e Transactions mostram a variação em azul nas duas direções, pois nenhuma direção é boa ou ruim. Bot Traffic e Bot CAPTCHA mostram a tag apenas quando uma única classe ou um único resultado tem dados. Os gráficos de pizza, o gráfico de barras e o mapa não mostram tag de variação.
Para consultar os mesmos números, some requests do dataset botManagerMetrics. Bad Bot Hits filtra por classified igual a bad bot, Good Bot Hits por good bot, e Bot Hits e Bot Activity Map pelos dois valores. Bot Traffic e Top Bot Traffic agrupam por classified, Top Bot Action por action, Bot CAPTCHA e Top Bot CAPTCHA por challengeSolved, Top Bot Classifications por botCategory e Bot Activity Map por geolocCountryName. Para exemplos de queries, consulte Consulte dados do Bot Manager com GraphQL. Para cada campo, consulte Campos da API GraphQL do Real-Time Metrics.
Breakdown
O dashboard Breakdown da aba Bot Manager mostra quais URLs os bots requisitam e de quais endereços IP vêm os bad bots. Seu card Impacted URLs aparece em uma primeira linha acima dos dois gráficos de barras.
| Gráfico | O que mede | Unidade | Agregação |
|---|---|---|---|
| Impacted URLs | URLs distintas que bots requisitaram. | URLs | Sum |
| Top Bad Bot IPs | Requisições de bad bots para cada endereço IP, para os 10 endereços com mais requisições. | Requisições | Sum |
| Top Impacted URLs | Requisições de bots para cada URL, para as 10 URLs com mais requisições. | Requisições | Sum |
Impacted URLs mostra um número seguido da palavra URLs, e um aumento aparece como ruim. Top Bad Bot IPs desenha uma barra por endereço IP. Use-o para encontrar os endereços que bad bots mais usam, acompanhar tendências na atividade deles e responder a um ataque bloqueando ou limitando o tráfego desses endereços. Para bloqueá-los, adicione-os a uma network list; para limitá-los, use o behavior Set Rate Limit. Top Impacted URLs desenha uma barra por URL, rotulada com a URL como foi requisitada: o host e o path, sem argumentos. Use-o para encontrar as URLs que os bots mais visam. Os dois gráficos de barras não mostram tag de variação.
Bot Manager mantém os dados dos dois datasets por períodos diferentes. Para cada período, consulte Logs.
Para consultar os mesmos números, use o dataset botManagerBreakdownMetrics. Impacted URLs lê uniqRequestUrl. Top Bad Bot IPs soma badBotRequests agrupado por remoteAddr, e Top Impacted URLs soma botRequests agrupado por requestUrl. Para cada campo, consulte Campos da API GraphQL do Real-Time Metrics.
Threats Breakdown
A aba Threats Breakdown mostra quais endereços IP enviam as ameaças que WAF identifica nas requisições às suas aplicações. Ela tem um dashboard, também chamado Threats Breakdown, que lê o dataset httpBreakdownMetrics.
| Gráfico | O que mede | Unidade | Agregação |
|---|---|---|---|
| Top WAF Threat Requests by IP | Requisições que WAF identificou como ameaças para cada endereço IP, para os 10 endereços com mais ameaças. | Requisições | Sum |
Top WAF Threat Requests by IP desenha uma barra por endereço IP remoto, com o total de requisições de ameaça vindas dele. Use-o para concentrar sua proteção nas maiores origens de ameaças. Para bloquear um endereço, crie uma network list por IP; consulte Bloqueie requisições por IP, ASN ou país. Para o log de cada requisição de ameaça, consulte Real-Time Events. O gráfico não mostra tag de variação.
Para consultar os mesmos números, some wafThreatRequests do dataset httpBreakdownMetrics agrupado por remoteAddress. Adicione o filtro wafThreatRequestsGt: 0 para que o resultado liste apenas os endereços que enviaram ameaças; sem ele, a query também retorna endereços com total 0. Para a query completa, consulte Encontre as principais origens de ameaças do WAF. Para cada campo, consulte Campos da API GraphQL do Real-Time Metrics.