Знакомство с интерфейсом
Окно «События» (см. рисунок 11) позволяет просматривать события безопасности по всем защищаемым веб-приложениям, или по каждому в отдельности, фильтровать их по уровню критичности и периоду их действия.

Рисунок 11 – Окно «События»
Список приложений – здесь находится список всех доступных пользователю приложений. Справа от названия приложения располагается количество актуальных для него событий.
Актуальные события / Архив – переключение между двумя интерпретациями окна «События».
Актуальные события – события безопасности, которые еще не были закрыты или просмотрены пользователями.
Архив – события безопасности, которые были закрыты или просмотрены пользователями, и система переместила их в архив.
Групповые действия – если навести курсор, на выделенное в пункте 3 поле, откроется список групповых действий (см. рисунок 12).

Рисунок 12 – Групповые действия
Администратору и Аналитику доступны следующие действия:
Закрыть – позволяет перенести приложение в архив;
Отметить, как прочитанное – переносит событие в конец списка;
Удалить – удалить событие (удаленное событие не перемещается в архив);
Выделить всё – отметить все события в активных событиях;
Снять выделение – снять все отметки.
На iBatyr WAF имеется возможность выделять события, щелкнув на квадратик справа от названия правила (см. рисунок 13).

Рисунок 13 – Выделение события
Сортировка и фильтрация – при нажатии, на выделенное в четвертом пункте поле, откроется скрытое меню (см. рисунок 14) с настройками направления сортировки и параметрами фильтрации.

Рисунок 14 – Меню «Сортировка и фильтрация»
Для изменения направления сортировки по определенному параметру необходимо нажать на пиктограмму с изображением треугольной стрелки, находящейся в одной строке с параметром «
/
».
Для изменения приоритета параметров при сортировке необходимо выбрать нужный параметр и переместить его с помощью стрелок справа от параметров «
/
».
Для фильтрации событий необходимо в правой части меню «Сортировка и фильтрация» выбрать критерии фильтрации: ввести название правила или ключевые слова для поиска и/или указать дату и время происхождения событий, и/или выбрать один из параметров «Все»/ «С критичностью»/
«Непросмотренные».
Свернуть меню «Сортировка и фильтрация» можно нажатием на черный треугольник в правом верхнем углу меню.
События на странице – количество отображаемых событий на странице можно изменить, щелкнув по числу в строке «Событий на странице:». В появившемся окне (см. рисунок 15) ввести нужное число событий на страницу. Чтобы изменения применились, необходимо нажать на появившуюся при входе в режим редактирования наименования иконку
(применить изменения). Чтобы отменить изменения,
необходимо нажать на иконку
(отменить изменения).

Рисунок 15 – Количество событий на странице
События безопасности - события представлены отсортированным списком, каждое событие слева имеет индикатор критичности события (см. рисунок 16):
красный для события с высокой критичностью;
жёлтый для события со средней критичностью;
зелёный для события с низкой критичностью;
серый, если критичность для события не задана.

Рисунок 16 – Список событий
Каждая строка события содержит поле для отметки, название сработавшего правила, количество транзакций, период, за который произошли события. При нажатии на строку события открывается общая информация по событию (см. рисунок 17).

Рисунок 17 – Общая информация по событию ~
На iBatyr WAF имеется возможность предварительного просмотра информации по событию. Для этого необходимо кликнуть по соответствующей строке просмотра информации. На выбор есть следующие варианты.
Топ IP-адресов – показывает топ 10 IP адресов с количеством транзакций в данном событии в порядке убывания.
Топ действий – показывает топ 10 действий с количеством транзакций в данном событии в порядке убывания (если для транзакций в данном событии не было сопоставлено ни одно действие, будет показано сообщение «Не найдено»).
Аномалии – показывает топ 10 аномалий, которые были обнаружены в транзакциях из данного события.
Правила Modsecurity – показывает топ 10 идентификаторов сигнатур Modsecurity, которые были обнаружены в транзакциях данного события (описание поиска сигнатур Modsecurity по идентификатору описано в разделе раздел 22).
Расположение аномалий – показывает топ 10 расположений аномалий в транзакциях, в которых обнаружены аномалия.
Описание – выводит описание правила, из сработок которого было создано данное событие (создание описания указано в разделе раздел 21).
Так же возможны три действия с выбранным событием:
Закрыть – переносит выбранное событие в архив. Данная иконка доступна в интерфейсах пользователя с ролью Администратора, Аналитика или «Только для чтения».
Удалить – доступна только роли Администратора. При нажатии на кнопку «Удалить» появится окно с запросом подтверждения удаления, после чего событие будет удалено без возможности восстановления.
Подробности – просмотр подробной информации. Данная иконка доступна в интерфейсах пользователя с ролью Администратора, Аналитика или «Только для чтения».
Для просмотра подробной информации о событии необходимо кликнуть на него, и в появившемся поле нажать иконку «Подробности», описанную выше. В результате откроется окно с полной информацией по событию (см. рисунок 18).

Рисунок 18 – Общая информация по событию ~
Выйти из события – выход из окна «Подробности» в окно «События». Просмотренное событие помещается в конец списка актуальных событий и отмечается как прочитанное. На рисунке раздел 19 представлено непрочитанное правило сверху и прочитанное снизу.

Рисунок 19 – Общая информация по событию ~
Период события – в данном поле указан период, за который собирались транзакции для данного события. Справа от периода имеется иконка
(Обновить), которая позволяет отобразить последние
изменения данных в данном событии.Иконки управления просмотром событий – имеются четыре управляющие иконки:
Предыдущее событие «
» – открывает предыдущее событие
безопасности.Закрыть – переносит выбранное событие в архив. Данная иконка доступна в интерфейсах пользователя с ролью Администратора, Аналитика или «Только для чтения».
Удалить – доступна только в интерфейсе Администратора. При нажатии на кнопку «Удалить» появится окно с запросом подтверждения удаления, после чего событие будет удалено без возможности восстановления.
Следующее событие «
» – открывает следующее событие
безопасности.
Аналитика – для анализа транзакций, попавших в событие, помимо журнала транзакций, который открывается по умолчанию, имеются следующие вкладки.
Источники – на данной вкладке находятся статистики, относящиеся к IP адресам и пользователям (см. рисунок 20).

Рисунок 20 – Вкладка «Источники» ~
На данной вкладке есть возможность просмотреть:
Географическое расположение – топ стран, которым принадлежат IP-адреса источников транзакций;
IP-адреса – топ адресов, транзакции которых попали под данное событие;
Автономные системы – топ автономных систем, которым принадлежат IP адреса;
Пользователи - топ пользователей, транзакции которых попали под данное событие (для извлечения идентификаторов пользователей из HTTP-транзакций необходимо настроить сессионный идентификатор «извлечение имени пользователя». Описание его настройки находится в разделе раздел 18.1).
Цели – на данной вкладке расположена статистика по топу действий позитивной модели Бизнес-логики (см. рисунок 21).

Рисунок 21 – Вкладка «Цели»
Примечание
некоторые значения в этих статистиках подчеркнуты, например, IP-адреса (см. рисунок 20) или действия (см. рисунок 21). Если нажать на какое-нибудь значение, то откроется журнал транзакций, отфильтрованный по выбранному значению.
Аномалии – на данной вкладке расположены топ аномалий, под которые попали транзакции из данного события (так как транзакция, попавшая под событие, может иметь несколько аномалий от различных модулей, здесь можно встретить не только аномалии от модуля, характерного для события (см. рисунок 22).

Рисунок 22 – Вкладка «Аномалии»
На данной вкладке есть возможность просмотреть:
Статистику по аномалиям от различных модулей анализатора, под которые попали транзакции из данного события. Описание модулей можно найти в разделе раздел 17;
Статистику по видам аномалий, под которые попали транзакции из данного события.
Ссылка – при нажатии на данную иконку в буфер обмена копируется ссылка на выбранное событие.
Фильтры – при нажатии на иконку «Фильтры» появляется возможность выбрать один или несколько фильтров из выпадающего списка (рисунок 23).

Рисунок 23 – Список фильтров ~
Описание фильтров и окон их настройки в таблице раздел 1
Таблица 1 – Описание фильтров
Фильтр |
Описание |
|---|---|
Дата и время |
Выбор, для фильтрации, периода, за который необходимо вывести транзакции, попавшие в событие |
Действие |
Выбор, для фильтрации, одного, или нескольких действия\действий, под которое\которые попали транзакции из выбранного события. Действие выбирается из выпадающего списка с функцией поиска. Создание действий описано в разделе Работа с действиями |
Правило реагирования |
Выбор для фильтрации правила реагирования, под которое попали транзакции из выбранного события. Правило выбирается из выпадающего меню с функцией поиска |
IP-адрес источника |
Вывод транзакций выбранного события, в
которых параметр «src_ip» совпал с введенным
вручную IP-адресом источника (клиента). После
ввода одного IP-адреса можно нажать на иконку
« |
IP-адрес получателя |
Вывод транзакций выбранного события, в
которых параметр «dst_ip» совпал с введенным
вручную IP-адресом получателя (сервера).
После ввода одного IP-адреса можно нажать на
иконку « |
Порт получателя |
Вывод транзакций выбранного события, в
которых параметр «dst_port» совпал с
введенным вручную портом получателя
(сервера). Иконками « |
URL |
Вывод транзакций выбранного события, в которых параметр «URL» (заголовок «URL» содержит в себе все значения заголовков «PATH» и «QUERY») содержит введенное вручную значение поля данного фильтра |
URL-путь |
Вывод транзакций выбранного события, в которых параметр «PATH» содержит введенное вручную значение поля данного фильтра |
URL-query |
Вывод транзакций выбранного события, в которых параметр «QUERY» содержит введенное вручную значение поля данного фильтра |
Заголовок „host“ запроса |
Вывод транзакций выбранного события, в которых параметр «HOST» совпадает с введенным вручную значение поля данного фильтра |
Сессия |
Вывод транзакций выбранного события, в которых идентификатор сессии совпадает с введенным вручную значением поля фильтра. Данный фильтр будет работать только если настроена сессионная модель. Инструкция по настройке сессионной модели находится в разделе Настройка сессионной модели |
Метод |
Выбор для фильтрации одного или нескольких методов, под который\которые попали транзакции из выбранного события. Метод выбирается из выпадающего списка |
Статус |
Выбор для фильтрации одного или нескольких вариантов статуса, который\которые пришли в ответ на транзакции из выбранного события |
Решение |
Выбор для фильтрации одного или несколько из предложенных вариантов решений по транзакциям из списка |
Успешность действия |
Выбор для фильтрации одного или нескольких из предложенных вариантов успешности действия по транзакциям из списка. Описание и настройка успешности действий описана в разделе Работа с действиями |
Анализатор |
Выбор для фильтрации анализатора, который выдавал решение по транзакции из выбранного события |
Настроить колонки – при нажатии на данную иконку откроется окно с настройкой отображения полей таблицы транзакций. Данное окно представлено на рисунке раздел 24.

Рисунок 24 – Окно с настройкой отображения полей таблицы транзакций ~
В списке справа отображаются список возможных параметров для отображения, а слева расположен список уже отображаемых параметров. Чтобы переместить в параметр из списка возможных в список отображаемые, его необходимо выделить и нажать на иконку «
». Чтобы убрать параметр из списка отображаемых, необходимо выделить параметр и нажать на иконку «
». Для того, чтобы изменить очередность необходимо выделить параметр и воспользоваться иконками «
» и «
». Описание возможных параметров представлено в таблице 2.
Таблица 2 – Описание параметров
Параметр |
Описание |
|---|---|
Приложение |
Отображает наименование приложения, зарегистрированное на WAF |
IP-адрес источника |
Отображает наименование src_ip (IP-адрес источника транзакции) |
IP-адрес назначения |
Отображает наименование dst_ip (IP-адрес назначения транзакции) |
Порт назначения |
Отображает наименование dst_port (порт назначения транзакции) |
URL |
Отображает полный путь URL |
URL-путь |
Отображает наименование PATH |
URL-query |
Отображает наименование QUERY |
Заголовок „host“ |
Отображает наименование HOST |
Сессия запроса |
Отображает 128 символьный идентификатор сессии запроса (необходима настроенная сессионная модель) |
Сессия ответа |
Отображает 128 символьный идентификатор сессии ответа (необходима настроенная сессионная модель) |
Страна |
Отображает иконку флага страны, которой по базам принадлежит IP-адрес клиента |
Успешность действия |
Отображает значение успешности действия, под которое попала данная транзакция (необходима настройка успешности действия) |
Источники |
Отображает все источники, под которые попала данная транзакция (описание источников в разделе :ref:sources-management) |
Цели |
Отображает все цели, под которые попала данная транзакция (описание целей в разделе :ref: argets_management) |
Анализатор |
Отображает анализатор, который отвечал за анализ данной транзакции |
Дата и время |
Отображает дату и время, в которое данная транзакция пришла на WAF |
Метод |
Отображает метод, с которым была отправлена данная транзакция |
Статус |
Отображает статус ответа сервера на данную транзакцию |
Решение |
Выводит решение, выданное анализатором на данную транзакцию |
Страницы и перемещение по ним – отображает количество страниц с учетом заданного количества транзакций на странице (задается в пункте раздел 9). Перемещаться между страницами можно с помощью иконок «
\
», или выбрав номер страницы.Размер страницы – количество отображаемых транзакций на странице можно изменить, щелкнув по числу в строке «Размер страницы:». В появившемся окне (см. рисунок 25) ввести нужное число транзакций на странице. Иконками «
\
» можно увеличивать и уменьшать, с шагом
5, значение, введенное в поле. Чтобы изменения применились,
необходимо нажать на появившуюся при входе в режим редактирования
наименования иконку «применить изменения»
. Чтобы отменить
изменения, необходимо нажать на иконку «отменить изменения»
.

Рисунок 25 – Размер страницы ~
Транзакции – в выделенном окне представлены транзакции, попавшие в данное событие. Каждую из транзакций можно просмотреть, кликнув на нее дважды левой кнопкой мыши (подробнее о просмотре транзакций можно прочитать в разделе раздел 7).


