Данный раздел предназначен для оперативного мониторинга и обработки событий веб‑атак, зафиксированных WAF SaaS. В интерфейсе консолидируются детектированные попытки эксплуатации уязвимостей (например, SQLi, LFI и др.), статус реакции WAF, ключевые атрибуты HTTP‑запросов, атакующие IP‑адреса и временные параметры инцидента. 

 

Порядок работы

  1. Для начала работы выберите приложение(я) и период анализа. Фильтры расположены в верхней панели: «Приложения», «Порт», «Поиск атакующих хостов», «Тип атаки», «Временные границы», «Сортировка». После применения фильтров отобразится лента инцидентов с группировкой по типам атак и доменам.
    Раздел атак
  2. Для углубленного анализа откройте карточку интересующей атаки. В карточке отображаются: период активности, домен и порт, «Запросы/IP», «Топ атакующих IP», статус реакции («Заблокировано»). Кнопкой «Показать запросы» раскройте перечень конкретных HTTP‑запросов.
  3. Для подтверждения природы атаки используйте вкладки блока «Сырой HTTP‑запрос»:

    «Raw» для просмотра линии запроса и итоговой сборки пакета.
    «Заголовки» для анализа User‑Agent, Accept, Cache‑Control и иных заголовков, влияющих на трактовку запроса сервером.
    «Тело» при наличии POST‑данных.
    «cURL» для воспроизведения запроса в контролируемой среде.
  4. Доступны сервисные действия: «Показать сырой JSON» для экспорта артефактов, «Копировать URL» и «Копировать» для быстрого переноса данных в тикет‑систему.
  5. При необходимости сузьте область поиска по атакующему IP через поле «Поиск атакующих хостов». Для анализа динамики используйте пред установки периодов (1 день, 7 дней, 30 дней) или выберите даты вручную в «Временных границах»

Рекомендуется при быстрой оценки угрозы:

  • Проверять соответствие срабатывания содержимому запроса и правилу детекта, указанному в блоке «Правила» (например, «SQL Injection Attack Detected via libinjection»).
  • Сопоставлять количество «Запросов/IP» и «Топ атакующих IP» для выявления автоматизированных кампаний.
  • Экспортировать артефакты (JSON, cURL) для последующей корреляции в SIEM.
  • При повторяющихся источниках использовать смежный функционал портала (раздел «IP‑группы») для временной блокировки или создания исключений в соответствии с Вашей политикой.

Раздел «Управление угрозами» обеспечивает полный цикл первичной обработки инцидентов веб‑безопасности: обнаружение, верификацию, документирование и передачу на последующие этапы реагирования. Регулярное использование фильтров, детального просмотра сырого трафика и экспорта артефактов позволяет быстро отсекать ложные срабатывания, фиксировать реальные попытки эксплуатации и поддерживать актуальность защитных мер WAF SaaS без снижения доступности приложений.