Раздел предназначен для оперативной фильтрации и анализа зафиксированных атак в WAF SaaS. Здесь Вы определяете срез событий по приложениям и портам, ограничиваете временные границы, отбираете конкретные типы атак, находите источники по IP или подсети и переходите к детальному разбору каждого запроса. Раздел показывает фактическую обработку трафика, код ответа сервера и сработавшее правило, что позволяет быстро классифицировать инцидент, подтвердить блокировку и выявить ложные срабатывания.

Раздел отображает:

  • Панель фильтров с параметрами Приложения, Порт, Поиск атакующих хостов, Тип атаки, Сортировка и временные границы;
  • Список карточек атак с краткой сводкой по домену, периоду, количеству запросов и «топ атакующих IP»;
  • Таблицу заблокированных запросов с полями Время, IP, Метод, URI, Код и Действие;
  • Детальную карточку запроса с «Сырым HTTP‑запросом», вкладками Raw, Заголовки, Тело, cURL, а также блоком «Правила» с указанием сработавшей сигнатуры, например «SQL Injection Attack Detected via libinjection» с идентификатором.

Примечание: для корректной работы фильтров у Вас должно быть добавлено хотя бы одно приложение. Добавление выполняется из верхнего меню по кнопке «Добавить приложение».

Перейдите в раздел «Атаки». Используйте панель фильтров в верхней части экрана для уточнения выборки.

 

Выбор области анализа

  1. В поле «Приложения» задайте нужное приложение или оставьте «Все» для сводного просмотра по всем доменам, защищаемым WAF.

  2. В поле «Порт» выберите целевой порт. По умолчанию отображается 443.
  3. В блоке «Временные границы» укажите интервал в формате дата и время начала и окончания. Это исключает шум и ускоряет разбор.
  4. В поле «Тип атаки» отберите интересующие категории, например SQLi или LFI. Положение «Любой» оставляет все типы.
  5. В поле «Поиск атакующих хостов» введите одиночный IP, диапазон или подсеть в CIDR. Допускается ввод нескольких значений через запятую.
  6. В поле «Сортировка» используйте порядок «Начало атаки» для инцидент‑ориентированного обзора.

Работа со списком атак

  • Ориентируйтесь на строку статуса, где виден домен, период атаки и индикатор активности. Например, пометка «Атака в процессе» сигнализирует об идущем событии.
  • Нажмите «Показать запросы», чтобы раскрыть таблицу заблокированных обращений. В обзоре отображаются время, IP‑адрес источника, HTTP‑метод, URI, код ответа и действие. Для заблокированных обращений код, как правило, 403, а в столбце «Действие» указано «Заблокировано».
  • Управляйте пагинацией параметром «Записей на странице», чтобы не пропускать разрозненные попытки одного источника.

 

Детальный разбор запроса

  1.   Откройте карточку запроса для просмотра технических артефактов и нажмите кнопку «Подробнее».

  2. В блоке «Сырой HTTP‑запрос» доступны вкладки:
    • Raw для точной реконструкции запроса вместе со стартовой линией POST / HTTP/1.1;
    • «Заголовки» для проверки аномалий в User‑Agent, Content‑Type, X‑Forwarded‑For и др.;
    • «Тело» для инспекции полезной нагрузки;
    •  cURL для быстрой репродукции запроса в тестовой среде.
  3.  Используйте действия «Показать сырой JSON», «Копировать URL» и «Копировать», чтобы экспортировать артефакты в систему тикетов или SIEM. При необходимости примените «Скачать», если доступна выгрузка.

  4.  В блоке «Мои правила» в панели управления изучите сигнатуру, сработавшую на запрос. Указывается тип атаки и движок детектирования. Например, «SQL Injection Attack Detected via libinjection» с идентификатором правила. Это помогает классифицировать инцидент и обосновать блокировку.

  5.  Сверяйте поле «Топ атакующих IP» для быстрой атрибуции источника и последующей агрегации событий по адресу.

Раздел обеспечивает строгую фильтрацию событий и полноту артефактов для расследования: от верхнеуровневых фильтров до показа исходного HTTP‑трафика и сигнатуры детекта. Рекомендуется фиксировать результаты анализа в системе учёта инцидентов, проводить репродукцию спорных запросов в изолированной среде и поддерживать синхронизацию времени между WAF и журналами приложений. .