Карточка угрозы предназначена для оперативного анализа событий веб‑приложения, зафиксированных WAF SaaS, быстрого принятия контрмер без переключения между разделами. В одном окне доступна техническая сводка по запросу, сработавшему правилу (с указанием сигнатуры и идентификатора), структурированные артефакты запроса, а также прикладные действия: добавление исходного IP‑адреса в группу и формирование правила для конкретного URL и метода.
Для открытия карточки угрозы в панели управления нажмите раздел «Атаки», выберите запись в журнале событий безопасности или в перечне заблокированных запросов. Откроется детальная форма с двумя колонками: атрибуты события и контекст правила детектирования.
Что отображается в карточке
- Технические атрибуты запроса: дата и время, домен/приложение, IP клиента, порт, протокол, HTTP‑метод, код ответа сервера.
- URL запроса целиком, включая строку запроса: рядом доступна иконка копирования для передачи артефакта в буфер обмена.
- Информация о сработавшем контроле: название и источник правила, идентификатор сигнатуры (например, SQL Injection via libinjection, ID 942100), уровень воздействия.
- Сырые данные запроса в нескольких представлениях: Raw, Заголовки, Тело (если присутствует), готовая команда cURL и JSON‑представление события. Это позволяет быстро воспроизвести запрос, приложить артефакты к тикету и провести локальную валидацию.
Добавление IP‑адреса в группу
- Откройте карточку запроса для просмотра технических артефактов и нажмите кнопку «Подробнее».

-
В области атрибутов события используйте контекстную команду «Добавить IP в группу».

-
В открывшемся окне выберите существующую группу из справочника или переключитесь на вкладку создания новой группы.
- При создании новой группы заполните наименование и, при необходимомсти, описание; при желании укажите диапазоны адресов. Текущий IP будет добавлен автоматически.

-
Сохраните изменения. Группа сразу доступна в политиках WAF, списках блокировки/наблюдения и отчетах.

Добавление URL в карточку приложения и выпуск правила
- Для фиксирования наблюдаемого URL в рамках инвентарной карточки приложения используйте готовые действия карточки угрозы.
- Для немедленной защиты сформируйте правило непосредственно из карточки угрозы через команду «Добавить правило».

- В форме создания правила задайте действие «Запретить», укажите приложение, область проверки «URL» со значением из события и при необходимости ограничьте по HTTP‑методу.
- Проверьте, что переключатель «Включено» активен, после чего сохраните правило. Фильтр вступит в силу сразу после публикации.

Экспорт и воспроизведение запроса
- Вкладка cURL содержит готовую команду для лабораторной проверки или воспроизведения инцидента в среде отладки.
- JSON‑блок пригоден для загрузки в систему тикетов и для автоматизированной корреляции в SIEM/SOAR.
- Используйте иконки копирования/выгрузки для аккуратной передачи артефактов.

Практические рекомендации по применению
- Добавляйте IP в группу «Блокировка» только при достаточной уверенности; учитывайте NAT, прокси и адреса общих облачных провайдеров.
- Для повторяющихся атак на один и тот же путь выпускайте правило на уровень «Приложение + URL + Метод» вместо глобальной блокировки сети источника.
- Перед ужесточением политик сверяйте идентификатор правила детектирования и проверяйте воспроизводимость событием cURL.
Карточка угрозы объединяет анализ и реагирование: Вы получаете полный контекст события, можете добавить IP в управляемую группу в карточке приложения, а также оперативно выпустить таргетированное правило без выхода из текущего интерфейса.