Arten von Alarmen
CIS bietet die folgenden Alarmtypen:
-
DDoS bei den Angriffswarnungen gibt es die folgenden zwei Arten:
- Layer 7-Warnungen benachrichtigen WAF- und CDN-Kunden, wenn ein Angriff auf der Anwendungsebene ( L7 ) erkannt und abgewehrt wird.
- Layer 3/4-Warnungen sind für Kunden gedacht, die Range-Anwendungen verwenden und eine Benachrichtigung erhalten möchten, wenn ein Angriff abgewehrt wurde.
Es sind keine Maßnahmen erforderlich, wenn Sie eine DDoS Schicht-7-Warnung erhalten. Jeder Alert enthält eine kurze Beschreibung, den Zeitpunkt, zu dem der Angriff erkannt und gemindert wurde, den Angriffstyp, die maximale Angriffsrate und das Ziel.
-
Zertifikatswarnungen beziehen sich auf TLS Zertifikate. Die folgenden Typen beziehen sich auf die Validierung, Ausstellung, Erneuerung und den Ablauf von Zertifikaten:
- Dedizierte/erweiterte Zertifikate erhalten Benachrichtigungen über Validierung, Ausstellungserneuerung und Ablauf.
- Die Zertifikate von Universal SSL werden automatisch aktualisiert, ohne dass eine Benutzeraktion erforderlich ist.
- Gegenseitige TLS Warnungen informieren Sie, wenn ein mTLS Zertifikat abläuft.
-
Logpush-Auftragswarnungen werden gesendet, wenn der Auftrag aufgrund von ständigen Fehlern deaktiviert wird, nicht wenn ein Fehler zum ersten Mal auftritt. Alle betroffenen Auftragsziele sind in der Warnmeldung enthalten.
-
Der Webmetrikbericht ist eine wöchentliche Zusammenfassung der Webmetriken Ihres Kontos.
-
Cloudflare-Berichte umfassen die folgenden Alarmtypen:
- Wartungswarnungen zeigen geplante, geänderte oder abgebrochene Wartungsfenster von Cloudflare an.
- Vorfallswarnungen zeigen laufende Cloudflare-Vorfälle an.
-
Sicherheitsereigniswarnungen umfassen WAF-Warnungen und erweiterte WAF-Warnungen.
- WAF-Warnungen suchen nach Verkehrsspitzen bei allen Diensten, die Firewall-Protokolleinträge erzeugen. Die durchschnittliche Zeit bis zur Entdeckung beträgt 2 Stunden.
- Bei den erweiterten WAF-Warnungen können Sie die zu überwachenden Dienste auswählen, wobei jeder ausgewählte Dienst separat überwacht wird. Die durchschnittliche Zeit bis zur Entdeckung beträgt 5 Minuten.
-
Bot-Erkennungswarnungen benachrichtigen Sie, wenn Verkehrsmuster auf einen potenziellen Bot-Angriff hindeuten.
-
Passive Origin Monitoring Alerts benachrichtigen Sie, wenn CIS den Ursprungsserver der Anwendung nicht erreichen kann.
-
Warnungen zur Ursprungsfehlerrate benachrichtigen Sie, wenn eine hohe Anzahl von 5XX HTTP Fehlern vom Ursprungsserver empfangen wird.
-
Warnungen zu Lastausgleichs-Zustandsprüfungen werden gesendet, wenn sich der Status einer Lastausgleichs-Zustandsprüfung ändert.
-
Pool-Toggle-Warnungen informieren Sie, wenn der Pool manuell aktiviert oder deaktiviert wird.
Wenn Sie einen Alert zum Umschalten des Pools empfangen, ist keine Aktion erforderlich. Jede Warnung enthält den Status, in den der Pool umgeschaltet wurde, den Zeitpunkt, zu dem dies geschah, und den Benutzer, der die Änderung vorgenommen hat.
Einschränkung für Sicherheitswarnungen
Die folgenden Einschränkungen gelten für Sicherheitswarnungen, einschließlich Warnungen zu Sicherheitsereignissen und Warnungen zur passiven Ursprungsüberwachung.
- Sicherheitsereignisse (WAF und Advanced WAF) lösen keine Alarme für einzelne Ereignisse aus. Stattdessen werden sie nur gesendet, wenn Verkehrsspitzen die konfigurierte Warnschwelle überschreiten. Diese Schwellenwerte können nicht konfiguriert werden. Zur Bestimmung des Schwellenwerts wird ein Z-Score verwendet.
- Passive Origin Monitoring-Warnungen werden nicht für einzelne Ereignisse ausgelöst. Stattdessen werden sie nur gesendet, wenn Verkehrsspitzen die konfigurierte Warnschwelle überschreiten. Instanzen, die mit dieser Warnung konfiguriert sind, erhalten keine doppelten Benachrichtigungen innerhalb desselben Vier-Stunden-Fensters. Jede Warnmeldung enthält die aktuellste Liste der Ursprünge mit 521 Fehlern.