Окно «Отчеты»

На данной вкладке можно формировать отчеты о событиях безопасности для приложений инсталляции или тенанта. Каждый отчет содержит следующую информацию:

  • Обзор – в данном разделе отчета содержится информация в графическом виде и содержит следующие подразделы:

    • Статусы – график в подразделе «Статусы» показывает статистику ответов веб-сервера по классам кодов состояния HTTP (англ. HTTP status code). Код состояния HTTP – это целое число из трёх десятичных цифр, которое обозначает результат выполнения запроса и определяет, какие действия ему предпринимать дальше. Набор кодов состояния является стандартом, и описан в соответствующих документах RFC. Первая цифра указывает на класс состояния.

    • Блокировки – данный график отображает статистику по решениям, принятым в отношении транзакций, поступающих на защищаемое приложение. Возможными вариантами решений являются следующие: пропустить транзакцию, заблокировать запрос, заблокировать (переписать) ответ.

    • Задержки – данный график показывает задержку отправки ответа защищаемым приложением после получения запроса. Такая статистика важна в том числе и с точки зрения информационной безопасности. Например, пики на графике задержки приложения могут свидетельствовать о попытках поиска или эксплуатации уязвимостей, нагружающих приложение необычным образом.

    • Враждебность – данный график отображает интегральный показатель «враждебности», значение которого характеризует степень аномальности трафика приложения в данный момент времени. Показатель измеряется в процентах и вычисляется по следующей формуле:

1/2 * [(количество атак за последнюю минуту) / (количество транзакций за последнюю минуту) + (количество атак за последнюю минуту) / (максимальное количество атак за минуту в прошлом)]

  • Общая статистика по трафику приложения - в данном разделе приводится общая статистика работы приложения. Включает в себя информацию о распределении транзакций по географическому расположению источников, по видам аномалий, по действиям приложения.

  • События безопасности – включает информацию о событиях безопасности с количеством попавших под них транзакций.

Окно «Отчеты» представлено на рисунке рисунок 83.

image173

Рисунок 83 – Окно «Отчеты»

  1. Однократные отчеты\Регулярные отчеты\Расчет по использованию RPS – выбор вида отчета. В случае выбора однократного отчета, отчет формируется однократно исходя из заданного в блоке 2 периода. В случае выбора регулярного отчета, отчет формируется отчет формируется автоматически в конце указанного периода (см. рисунок 84). В случае выбора «Расчета использования по RPS» отчет формируется на основе 95-го персентиля на основе данных о среднем значении RPS при разбиении заданного промежутка времени на 5-минутные интервалы и выбранного периода (см. рисунок 85).

image174

Рисунок 84 – Регулярные расчеты

image175

Рисунок 85 – Расчет использования по RPS

  1. Период – задается период, за который будет формироваться отчет.

  2. Выбор приложения – можно выбрать одно, или несколько приложений, по которым будет формироваться отчет.

  3. Поле ввода e-mail – поле ввода одного или нескольких e-mail (через запятую), на которые будет отправляться сформированный отчет (в случае если настроен SMTP сервер).

  4. Выбор формата отчета – есть два вида формата отчета:

  • Краткий – выводится только описанная выше информация.

  • Полный – в дополнение к информации из краткого отчета более подробная статистика по событиям безопасности, обнаруженным системой на основе правил реагирования. Каждое событие безопасности включает в себя одно или несколько срабатываний правил реагирования одного типа. Период, за который однотипные срабатывания группируются в одно событие, определяется системой автоматически. Также событие может быть «закрыто» администратором вручную - в таком случае оно переносится в архив, а аналогичные срабатывания будут формировать уже новое событие. Для каждого события приводится следующая информация:

    • Название события. Например, это может быть название правила, срабатывание которого регистрировалось в рамках данного события.

    • Уровень. Уровень опасности события – «Инфо», «Низкий», «Средний», «Высокий» или

«Критический».

  • Период (время жизни события), в течение которого однотипные срабатывания относились к данному событию.

  • Количество транзакций. Показывает какое количество транзакций было зарегистрировано в рамках данного события (сколько раз сработало правило).

  • Статистика по источникам события (IP-адреса, автономные системы, страны, пользователи).

  • Статистика по аномалиям (по видам аномалий и сработавшим анализаторам).

  • Статистика по целям (действиям) в приложении.

  1. Язык – выбор языка, на котором будет формироваться отчет.

  2. Сформировать – при нажатии на данную иконку начинает формироваться отчет по заданным параметрам. Не активна пока не выбрано приложение и период.

  3. История – в данной области отображены последние из выгруженных отчетов. Также отсюда их можно скачать.