Карточка угрозы предназначена для оперативного анализа событий веб‑приложения, зафиксированных WAF SaaS, быстрого принятия контрмер без переключения между разделами. В одном окне доступна техническая сводка по запросу, сработавшему правилу (с указанием сигнатуры и идентификатора), структурированные артефакты запроса, а также прикладные действия: добавление исходного IP‑адреса в группу и формирование правила для конкретного URL и метода.

Раздел атак Check Risk

Для открытия карточки угрозы в панели управления нажмите раздел «Атаки», выберите запись в журнале событий безопасности или в перечне заблокированных запросов. Откроется детальная форма с двумя колонками: атрибуты события и контекст правила детектирования.

Что отображается в карточке

  • Технические атрибуты запроса: дата и время, домен/приложение, IP клиента, порт, протокол, HTTP‑метод, код ответа сервера.
  • URL запроса целиком, включая строку запроса: рядом доступна иконка копирования для передачи артефакта в буфер обмена.
  • Информация о сработавшем контроле: название и источник правила, идентификатор сигнатуры (например, SQL Injection via libinjection, ID 942100), уровень воздействия.
  • Сырые данные запроса в нескольких представлениях: Raw, Заголовки, Тело (если присутствует), готовая команда cURL и JSON‑представление события. Это позволяет быстро воспроизвести запрос, приложить артефакты к тикету и провести локальную валидацию.
Карточка угрозы

 

Добавление IP‑адреса в группу

  1. Откройте карточку запроса для просмотра технических артефактов и нажмите кнопку «Подробнее»
  2. В области атрибутов события используйте контекстную команду «Добавить IP в группу».

  3. В открывшемся окне выберите существующую группу из справочника или переключитесь на вкладку создания новой группы.

  4. При создании новой группы заполните наименование и, при необходимомсти, описание; при желании укажите диапазоны адресов. Текущий IP будет добавлен автоматически.
  5. Сохраните изменения. Группа сразу доступна в политиках WAF, списках блокировки/наблюдения и отчетах.

 

 

Добавление URL в карточку приложения и выпуск правила

  1. Для фиксирования наблюдаемого URL в рамках инвентарной карточки приложения используйте готовые действия карточки угрозы.
  2. Для немедленной защиты сформируйте правило непосредственно из карточки угрозы через команду «Добавить правило».
  3. В форме создания правила задайте действие «Запретить», укажите приложение, область проверки «URL» со значением из события и при необходимости ограничьте по HTTP‑методу.
  4. Проверьте, что переключатель «Включено» активен, после чего сохраните правило. Фильтр вступит в силу сразу после публикации.

 

 

Экспорт и воспроизведение запроса

  • Вкладка cURL содержит готовую команду для лабораторной проверки или воспроизведения инцидента в среде отладки.
  • JSON‑блок пригоден для загрузки в систему тикетов и для автоматизированной корреляции в SIEM/SOAR.
  • Используйте иконки копирования/выгрузки для аккуратной передачи артефактов.

 

 

Практические рекомендации по применению

  • Добавляйте IP в группу «Блокировка» только при достаточной уверенности; учитывайте NAT, прокси и адреса общих облачных провайдеров.
  • Для повторяющихся атак на один и тот же путь выпускайте правило на уровень «Приложение + URL + Метод» вместо глобальной блокировки сети источника.
  • Перед ужесточением политик сверяйте идентификатор правила детектирования и проверяйте воспроизводимость событием cURL.

Карточка угрозы объединяет анализ и реагирование: Вы получаете полный контекст события, можете добавить IP в управляемую группу в карточке приложения, а также оперативно выпустить таргетированное правило без выхода из текущего интерфейса.