Раздел предназначен для оперативной фильтрации и анализа зафиксированных атак в WAF SaaS. Здесь Вы определяете срез событий по приложениям и портам, ограничиваете временные границы, отбираете конкретные типы атак, находите источники по IP или подсети и переходите к детальному разбору каждого запроса. Раздел показывает фактическую обработку трафика, код ответа сервера и сработавшее правило, что позволяет быстро классифицировать инцидент, подтвердить блокировку и выявить ложные срабатывания.

Раздел отображает:
- Панель фильтров с параметрами Приложения, Порт, Поиск атакующих хостов, Тип атаки, Сортировка и временные границы;
- Список карточек атак с краткой сводкой по домену, периоду, количеству запросов и «топ атакующих IP»;
- Таблицу заблокированных запросов с полями Время, IP, Метод, URI, Код и Действие;
- Детальную карточку запроса с «Сырым HTTP‑запросом», вкладками Raw, Заголовки, Тело, cURL, а также блоком «Правила» с указанием сработавшей сигнатуры, например «SQL Injection Attack Detected via libinjection» с идентификатором.
Примечание: для корректной работы фильтров у Вас должно быть добавлено хотя бы одно приложение. Добавление выполняется из верхнего меню по кнопке «Добавить приложение».
Перейдите в раздел «Атаки». Используйте панель фильтров в верхней части экрана для уточнения выборки.
Выбор области анализа
-
В поле «Приложения» задайте нужное приложение или оставьте «Все» для сводного просмотра по всем доменам, защищаемым WAF.

- В поле «Порт» выберите целевой порт. По умолчанию отображается 443.
- В блоке «Временные границы» укажите интервал в формате дата и время начала и окончания. Это исключает шум и ускоряет разбор.
- В поле «Тип атаки» отберите интересующие категории, например SQLi или LFI. Положение «Любой» оставляет все типы.
- В поле «Поиск атакующих хостов» введите одиночный IP, диапазон или подсеть в CIDR. Допускается ввод нескольких значений через запятую.
- В поле «Сортировка» используйте порядок «Начало атаки» для инцидент‑ориентированного обзора.

Работа со списком атак
- Ориентируйтесь на строку статуса, где виден домен, период атаки и индикатор активности. Например, пометка «Атака в процессе» сигнализирует об идущем событии.
- Нажмите «Показать запросы», чтобы раскрыть таблицу заблокированных обращений. В обзоре отображаются время, IP‑адрес источника, HTTP‑метод, URI, код ответа и действие. Для заблокированных обращений код, как правило, 403, а в столбце «Действие» указано «Заблокировано».
- Управляйте пагинацией параметром «Записей на странице», чтобы не пропускать разрозненные попытки одного источника.
Детальный разбор запроса
-
Откройте карточку запроса для просмотра технических артефактов и нажмите кнопку «Подробнее».
- В блоке «Сырой HTTP‑запрос» доступны вкладки:
- Raw для точной реконструкции запроса вместе со стартовой линией POST / HTTP/1.1;
- «Заголовки» для проверки аномалий в User‑Agent, Content‑Type, X‑Forwarded‑For и др.;
- «Тело» для инспекции полезной нагрузки;
- cURL для быстрой репродукции запроса в тестовой среде.

-
Используйте действия «Показать сырой JSON», «Копировать URL» и «Копировать», чтобы экспортировать артефакты в систему тикетов или SIEM. При необходимости примените «Скачать», если доступна выгрузка.

-
В блоке «Мои правила» в панели управления изучите сигнатуру, сработавшую на запрос. Указывается тип атаки и движок детектирования. Например, «SQL Injection Attack Detected via libinjection» с идентификатором правила. Это помогает классифицировать инцидент и обосновать блокировку.
-
Сверяйте поле «Топ атакующих IP» для быстрой атрибуции источника и последующей агрегации событий по адресу.

Раздел обеспечивает строгую фильтрацию событий и полноту артефактов для расследования: от верхнеуровневых фильтров до показа исходного HTTP‑трафика и сигнатуры детекта. Рекомендуется фиксировать результаты анализа в системе учёта инцидентов, проводить репродукцию спорных запросов в изолированной среде и поддерживать синхронизацию времени между WAF и журналами приложений. .