Cloudflare-Erweiterung
In IBM Cloud Logs können Sie die Cloudflare-Erweiterung verwenden, um anhand der Protokolle, die in einem IBM Cloud-Konto erstellt werden, Einblicke in die Sicherheit zu erhalten.
Cloudflare ist ein Internet-Infrastrukturanbieter, der Dienste wie ein DNS, ein Content Delivery Network (CDN) und viele andere zusätzliche Dienste anbietet, um Websites schneller und sicherer zu machen. Cloudflare agiert als Vermittler zwischen einem Client und einem Server und verwendet einen Reverse Proxy, um Websites zu spiegeln und zu cachen. Durch die Speicherung von Webinhalten zur Bereitstellung auf dem nächstgelegenen Edge-Server können die Ladezeiten optimiert werden. Durch diese zwischengeschaltete Konstruktion bietet Cloudflare auch eine Filterstufe für die Sicherheit. Da es zwischen dem Client und dem Hosting-Server sitzt, kann es bösartigen Datenverkehr erkennen, verteilte Denial-of-Service-Angriffe abfangen, Bots abwehren, Bot-Datenverkehr entfernen und Spam einschränken.
Cloudflare-Audit-Protokolle fassen den Verlauf der Änderungen zusammen, die in Ihrem Cloudflare-Konto vorgenommen wurden. Die Audit-Protokolle enthalten Aktionen auf Kontoebene wie An- und Abmeldungen, Änderungen von DNS-Einträgen, API-Token-Änderungen, Änderungen von Firewall-Regeln und mehr.
Was diese Erweiterung leistet
Diese Erweiterung umfasst ein oder mehrere Elemente.
| Enthält | Zahl |
|---|---|
| Alerts | 51 |
| Dashboards | 3 |
| Aufbereitungen | 3 |
| Ereignisse zu Metriken | 5 |
| Rules | 1 |
| Ansichten | 0 |
Vergewissern Sie sich vor der Bereitstellung dieser Erweiterung, dass die Bereitstellung der Erweiterung nicht dazu führt, dass Sie die Grenzwerte für Ihre IBM Cloud Logs Instanz überschreiten. Wenn die Bereitstellung der Erweiterung zu einer Überschreitung der Grenzwerte führt, schlägt die Bereitstellung fehl.
Erweiterung bereitstellen
Sie können diese Erweiterung in jeder IBM Cloud Logs-Instanz einsetzen, die Cloudflare-Protokolle sammelt. Die Cloudflare-Erweiterung enthält Warnmeldungen und Dashboards für die folgenden Cloudflare-Dienste: WAF, DNS,
und Audit.
Die Warnmeldungen und Dashboards von Cloudflare WAF basieren auf verschiedenen Angriffsszenarien. Einige basieren auf der Funktion Cloudflare WAF Attack Score, die je nach Abonnementplan des Cloudflare-Dienstes
aktiviert werden muss. Wenn die Funktion nicht aktiviert ist, funktionieren einige damit zusammenhängende Warnmeldungen und Dashboards nicht, da die entsprechenden Protokolle im System nicht überwacht werden können.
Weitere Informationen zur Bereitstellung der Erweiterung finden Sie unter Bereitstellen, Verwalten und Entfernen von IBM Cloud Logs Erweiterungen.
Überprüfen Sie nach der Bereitstellung, ob die Erweiterungskonfiguration Daten so verarbeitet, dass sie mit der TCO-Konfiguration Ihrer IBM Cloud Logs-Instanz übereinstimmt. Warnmeldungen, Dashboards und Ereignisse zu Metriken sind Funktionen, die für Daten verfügbar sind, die über die Analysieren und per Alert warnen und die Prioritätserkenntnisse Datenpipelines verarbeitet werden. Vergewissern Sie sich nach der Bereitstellung der Erweiterung, dass die Konfiguration Ihren Anforderungen entspricht. Wenn Sie z. B. TCO-Richtlinien haben, die Daten an die Analysieren und per Alert warnen-Pipeline senden, müssen Sie das von dieser Erweiterung konfigurierte Dashboard so ändern, dass es Analyze- und Alert-Daten anstelle von Prioritätserkenntnisse.
Dashboard
Es werden drei Dashboards mit Daten zu Cloudflare-Protokollen bereitgestellt.
Die Dashboards basieren auf der Funktion "Events to Metrics". Die erforderlichen Events to Metrics sind in dieser Erweiterung enthalten, erfordern aber einen IBM Cloud Logs Metrics Bucket, der für die Dashboards konfiguriert werden muss, damit diese funktionieren.
Cloudflare WAF Einblicke
Dieses Dashboard bietet einen Überblick über die Erkenntnisse von Cloudflare WAF. Das Armaturenbrett umfasst:
WAFereignisse im ZeitablaufWAFverkehr nach den wichtigsten Quell-IPsWAFverkehr nach den am häufigsten angefragten HostsWAFverkehr nach den am häufigsten aufgerufenen URLs- Sicherheitsmaßnahmen, die von
WAF - Die wichtigsten Regeln
WAF - Top-Benutzer-Agenten
- Antwort-Codes für den Edge-Ursprung
- Herkunftsländer
WAFverteilung der AngriffspunkteWAFRCEverteilung der AngriffspunkteWAFXSSverteilung der AngriffspunkteWAFSQLiverteilung der Angriffspunkte
Cloudflare - DNS - Überblick
Dieses Dashboard bietet einen Überblick über die Erkenntnisse von Cloudflare DNS. Das Armaturenbrett umfasst:
DNSaktivität über Krawatte - nach KolokationDNSaktivität im Zeitverlauf - nach AbfragetypDNSaktivität im Zeitverlauf - nach AntwortcodeDNSabfrage-Antwort-Code-VerteilungDNSverteilung der Anfragetypen- Meist abgefragte DNS-Domänen
- Top-Quell-IPs
- Top-Quell-IPs aller DNS-Anfragen im ausgewählten Zeitraum
- Letzte DNS-Anfragen
- Top A-Datensatz abgefragt
- Höchster abgefragter AAAA-Datensatz
- Erster abgefragter NS-Eintrag
- Oberster abgefragter CNAME-Eintrag
- Erster abgefragter MX-Eintrag
- Erster abgefragter TXT-Datensatz
Cloudflare - Audit - Übersicht Dashboard
Dieses Dashboard bietet einen Überblick über die Cloudflare-Audit-Einblicke. Das Armaturenbrett umfasst:
- Audit-Protokolle - nach Ressourcentyp
- Top-Schauspieler
- Verteilung der Ressourcentypen
- Letzte Benutzeraktivität
- Letzte Aktivität des Client-Geräts
- Letzte Zertifikatspaket-Aktivität
Warnungen
Sie können jede der folgenden Ausschreibungen einsetzen.
WAF-Warnungen
Enterprise- Alarme mit diesem Tag erfordern, dass Ihr Cloudflare-Plan mindestens auf der Enterprise-Ebene ist. Diese Warnungen werden nicht für Cloudflare-Tarife unterhalb der Enterprise-Stufe ausgelöst.
-
Cloudflare - WAF - A New Client Request Host Detected: Dieser Alarm erkennt, wenn ein neuer Host vom Client angefordert wird. Diese Warnung wird (nach der Bereitstellung) nach dem konfigurierten Zeitfenster für die Warnung, das 7 Tage beträgt, aktiv. Auf diese Weise kann der Algorithmus auf die neuen Werte für die verfolgten Schlüssel trainieren, die Basislinie erfassen und falsche Meldungen verhindern. -
Cloudflare - WAF - High error ratio of 5xx origin response, over 5% in 30min: Dieser Alarm wird ausgelöst, wenn die Fehlercodes der 5xx Ursprungsantwort 5 % der Gesamtzahl der Statuscodes der Ursprungsantwort in 30 Minuten überschreiten. Mit dieser Meldung wird das Verhältnis zwischen dem Fehlercode 5xx und der Gesamtzahl der Antwortcodes in 30 Minuten berechnet. Übersteigt das Verhältnis 5 %, wird sie ausgelöst. Die Ursprungsantwort zeigt an, dass die Fehlerantwort von Ihrem Ursprungs-Webserver erzeugt wurde. -
Cloudflare - WAF - More than usual 5xx edge response errors (at least 10): Diese Warnung erkennt, wenn 5xx mehr als die übliche Anzahl von Antwortfehlern am Rand erzeugt. Überschreitet der Statuscode den Schwellenwert von 10 über der üblichen Zahl, wird der Alarm ausgelöst. Die "übliche Zahl" wird vom Algorithmus dynamisch auf der Grundlage des Musters der Daten der letzten 7 Tage berechnet. Der Algorithmus braucht eine Woche, um das Verkehrsmuster zu lernen. Der Edge Response Status Code ist ein HTTP Antwortcode, der von Cloudflare an den Client (Endbenutzer) gesendet wird.Da diese Warnung erst 1 Woche nach der Bereitstellung ausgelöst wird, können die Benutzer auch die ähnliche Warnung
Cloudflare - High error ratio of 5xx edge response, over 5% in 30minverwenden. Diese Warnung wird sofort nach der Bereitstellung auf die Anomalien aufmerksam machen. -
Cloudflare - WAF - More than usual 4xx origin response errors (at least 10): Diese Warnung erkennt, wenn mehr als die übliche Anzahl von Antwortfehlern auf 4xx generiert wird. Überschreitet der Statuscode den Schwellenwert von 10 über der üblichen Zahl, wird der Alarm ausgelöst. Die "übliche Zahl" wird vom Algorithmus dynamisch auf der Grundlage des Musters der Daten der letzten 7 Tage berechnet. Der Algorithmus braucht eine Woche, um das Verkehrsmuster zu lernen. Der origin response status code ist ein HTTP response code, der vom Ursprungsserver an Cloudflare gesendet wird. -
Cloudflare - WAF - More than usual 4xx edge response errors (at least 10): Diese Warnung erkennt, wenn 4xx mehr als die übliche Anzahl von Antwortfehlern am Rand erzeugt. Überschreitet der Statuscode den Schwellenwert von 10 über der üblichen Zahl, wird der Alarm ausgelöst. Die "übliche Zahl" wird vom Algorithmus dynamisch auf der Grundlage des Musters der Daten der letzten 7 Tage berechnet. Der Algorithmus braucht eine Woche, um das Verkehrsmuster zu lernen. Der Edge Response Status Code ist ein HTTP Antwortcode, der von Cloudflare an den Client (Endbenutzer) gesendet wird.Da diese Warnung erst 1 Woche nach der Bereitstellung ausgelöst wird, können die Benutzer auch die ähnliche Warnung
Cloudflare - High error ratio of 4xx edge response, over 15% in 30minverwenden. Diese Warnung wird sofort nach der Bereitstellung auf die Anomalien aufmerksam machen. -
Cloudflare - WAF - More than usual 5xx origin response errors (at least 10): Diese Warnung erkennt, wenn mehr als die übliche Anzahl von Antwortfehlern auf 5xx generiert wird. Überschreitet der Statuscode den Schwellenwert von 10 über der üblichen Zahl, wird eine Warnmeldung ausgelöst. Die "übliche Zahl" wird vom Algorithmus dynamisch auf der Grundlage des Musters der Daten der letzten 7 Tage berechnet. Der Algorithmus braucht eine Woche, um das Verkehrsmuster zu lernen. Die Ursprungsantwort zeigt an, dass die Fehlerantwort von Ihrem Ursprungs-Webserver erzeugt wurde.Da diese Warnung erst 1 Woche nach der Bereitstellung ausgelöst wird, können die Benutzer auch die ähnliche Warnung
Cloudflare - High error ratio of 5xx origin response, over 5% in 30minverwenden. Diese Warnung wird sofort nach der Bereitstellung auf die Anomalien aufmerksam machen. -
Cloudflare - WAF - High Volume of Bot Requests: Dieser Alarm erkennt ein hohes Volumen von Bot-Anfragen. Ein Bot ist ein autonomes Programm in einem Netzwerk, das mit Computersystemen oder Benutzern interagieren kann, indem es das Verhalten eines menschlichen Benutzers imitiert oder ersetzt und sich wiederholende Aufgaben ausführt. -
Unternehmen
Cloudflare - WAF - Potential SQLi Attack: Dieser Alarm wird ausgelöst, wenn eine große Anzahl von Logs mit Cloudflare WAF SQLi Attack Score-Werten auf einen Angriff hinweisen (Score zwischen 1 und 20). Weitere Informationen über den Cloudflare WAF Attack Score finden Sie unter WAF attack score. -
Cloudflare - WAF - Possible Information Disclosure: Diese Warnung erkennt, wenn eine erfolgreiche HTTP GET-Anfrage ( 2XX Antwort) auf eine URL abzielt, die mit einer bestimmten Dateierweiterung endet (z. B.txtDateien), die Informationen enthalten können, die nicht direkt im Internet veröffentlicht werden sollten.Die folgenden Dateierweiterungen werden von dieser Warnung erkannt:
- Konfigurationsdateien:.env,.config,.ini,.conf
- Sicherungsdateien:.bak,.old,.zip
- Log Ffles:.log,.txt,. log.txt
- Quellcode-Dateien:.java,.py,.rb
- Datenbank-Dumpdateien:.sql,.dump
- Sicherungsskripte:.sh,.bat, .ps1
- Private Schlüssel und Zertifikate:.pem,.key, .p12,.crt
Diese Warnung muss möglicherweise an die Nutzung der Webanwendung angepasst werden (d. h. wenn sie eine der genannten Dateierweiterungen verwendet). Dateierweiterungen können hinzugefügt oder entfernt werden, und die Übereinstimmungsbedingung kann so eingestellt werden, dass die Häufigkeit des Auftretens niedriger oder höher ist, um dem Betrieb der Webanwendung zu entsprechen.
-
Cloudflare - WAF - XSS Attack: Diese Warnung erkennt, wenn ein Cross-Site-Scripting (XSS)-Angriff stattfinden könnte. Die Alarmierung basiert auf ausgelösten Cloudflare WAF-Regeln, die einen bestimmten Satz von Schlüsselwörtern enthalten, die XSS-Angriffe darstellen, und zwar über einen bestimmten Zeitraum und im Kontext einer einzelnen IP-Adresse. -
Cloudflare - WAF - SQLi Attack: Diese Warnung erkennt, wenn ein SQL-Injection-Angriff (SQLi) stattfinden könnte. Die Alarmierung basiert auf ausgelösten Cloudflare WAF-Regeln, die einen bestimmten Satz von Schlüsselwörtern enthalten, die SQLi-Angriffe darstellen, und zwar über einen bestimmten Zeitraum und im Kontext einer einzelnen IP-Adresse. -
Cloudflare - WAF - Remote Code Execution Attack: Diese Warnung erkennt, wenn ein Remote Code Execution (RCE)-Angriff stattfinden könnte. Die Warnung basiert auf ausgelösten Cloudflare WAF-Regeln, die eine bestimmte Reihe von Schlüsselwörtern enthalten, die RCE-Angriffe darstellen, über einen bestimmten Zeitraum und im Kontext einer einzelnen IP-Adresse. -
Unternehmen
Cloudflare - WAF - Possible Bypass: Diese Warnung erkennt, basierend auf einer spezifischen Logik, dass die Cloudflare WAF potenziell bösartige Anfragen NICHT BLOCKIERT. Diese Alarmierung basiert auf Cloudflare WAF Attack Scores, die einen Angriff anzeigen.Der Alarm wird ausgelöst, wenn die WAF-Aktion "unbekannt" UND NICHT "simulieren" ist UND der WAF-Angriffswert zwischen 1 und 50 liegt, was auf einen Angriff oder einen wahrscheinlichen Angriff hinweist.
Weitere Informationen über den Cloudflare WAF Attack Score finden Sie unter WAF attack score.
-
Cloudflare - WAF - Potential XSS Attack: Dieser Alarm wird ausgelöst, wenn es eine große Anzahl von Logs gibt, die Cloudflare WAF XSS Attack Score Werte enthalten, die auf einen Angriff hinweisen (Score zwischen 1 und 20).Weitere Informationen über den Cloudflare WAF Attack Score finden Sie unter WAF attack score.
-
Cloudflare - WAF - Potential RCE Attack: Dieser Alarm wird ausgelöst, wenn es eine große Anzahl von Logs gibt, die Cloudflare WAF RCE Attack Score Werte enthalten, die auf einen Angriff hinweisen (Score zwischen 1 und 20).Weitere Informationen über den Cloudflare WAF Attack Score finden Sie unter WAF attack score.
-
Cloudflare - WAF - Common Vulnerability Attack: Dieser Alarm wird ausgelöst, wenn Protokolle, die ausgelöste Cloudflare WAF-Regeln enthalten, über einen bestimmten Zeitraum im Zusammenhang mit einer einzelnen IP-Adresse Erwähnungen eines CVE aufweisen. -
Cloudflare - WAF - Brute Force on Login URLs: Dieser Alarm wird ausgelöst, wenn ein möglicher Brute-Force-Angriff auf eine Anmeldeseite durchgeführt wird.Bei Brute-Force-Angriffen auf Anmeldeseiten werden systematisch mehrere Kombinationen von Benutzernamen und Kennwörtern ausprobiert, bis eine erfolgreiche Anmeldung erfolgt. Diese Technik beruht auf der Annahme, dass schwache oder häufig verwendete Anmeldedaten durch ausgiebiges Ausprobieren erraten werden können.
-
Cloudflare - WAF - DDoS Attack Detected: Dieser Alarm wird ausgelöst, wenn Cloudflare einen Layer 7 DDoS ( L7 DDoS ) Angriff entdeckt. Cloudflare's Layer 7 Distributed Denial of Service ( L7 DDoS ) Schutz erkennt und entschärft Angriffe auf die Anwendungsschicht einer Webanwendung. Diese Angriffe zielen darauf ab, die Anwendung oder ihre Infrastruktur zu überlasten, indem sie sie mit einer großen Anzahl von HTTP Anfragen überfluten. -
Cloudflare - WAF - Multiple Unknown Actions From Unique IPs: Dieser Alarm wird ausgelöst, wenn die Web Application Firewall (WAF) von Cloudflare mehrere verschiedene "unbekannte" Aktionen von einer einzigen IP-Adresse innerhalb eines kurzen Zeitraums protokolliert.Sie sollten den Schwellenwert auf der Grundlage des Verkehrsaufkommens in Ihrer Umgebung fein abstimmen.
DNS-Warnungen
-
Cloudflare - DNS - Excessive REFUSED Response Code Returned: Dieser Alarm erkennt, wenn eine hohe Anzahl von REFUSED-Antwortcodes als Ergebnis von DNS-Anfragen zurückgegeben wird. Der Antwortcode REFUSED zeigt an, dass die DNS-Abfrage fehlgeschlagen ist, weil der Server die Anfrage nicht beantwortet hat. Dies könnte auf politische Gründe zurückzuführen sein. -
Cloudflare - DNS - Excessive SERVFAIL Response Code Returned: Diese Warnung erkennt, wenn eine hohe Anzahl von SERVFAIL-Antwortcodes als Ergebnis von DNS-Anfragen zurückgegeben wird. Der Antwortcode SERVFAIL ist ein Hinweis auf einen Serverfehler. Dies könnte auf ein technisches Problem mit den DNS-Servern zurückzuführen sein. -
Cloudflare - DNS - High Number of NXDOMAIN Responses Returned: Dieser Alarm erkennt, wenn eine hohe Anzahl von NXDOMAIN-Antwortcodes als Ergebnis von DNS-Abfragen zurückgegeben wird. Der Antwortcode NXDOMAIN zeigt an, dass die abgefragte Domain nicht existiert. -
Cloudflare - DNS - Anomalous Number of Uncommon DNS Record Types Observed: Diese Warnung erkennt, wenn eine hohe Anzahl von DNS-Anfragen von einem Host mit ungewöhnlichen Datensatztypen wieTXT,PTRundNULLangezeigt wird.TXT: Zeigt einen Textsatz an. Diese Datensätze werden häufig für die E-Mail-Sicherheit verwendet.PTR: Bietet einen Domänennamen in Reverse-Lookups.NULL: Zeigt einen ungültigen Ressourcendatensatz an.
Audit-Warnungen
-
Cloudflare - Audit - No Logs From Cloudflare in The Last 10 Minutes: Diese Warnung erkennt, wenn in den letzten 10 Minuten keine Logs von Cloudflare für das Benutzerkonto gesehen wurden. -
Cloudflare - Audit - API Key Viewed: Diese Warnung erkennt, wenn das kontoweite API-Token eingesehen wird. API-Schlüssel sind das frühere Legitimationsschema für die Interaktion mit der Cloudflare-API. Cloudflare empfiehlt die Verwendung von API-Tokens anstelle von API-Schlüsseln, wenn möglich. Cloudflare bietet zwei Arten von API-Schlüsseln:- Globaler API-Schlüssel: Dient als Ihr Haupt-API-Schlüssel.
- Schlüssel der Herkunfts-CA: Wird nur bei der Erstellung von Ursprungszertifikaten über die API verwendet.
-
Cloudflare - Audit - API Token Rolled: Dieser Alarm erkennt, wenn ein Cloudflare Benutzer-API-Token gerollt wird. Wenn Ihr Token verloren geht oder kompromittiert wird, können Sie entweder ein neues Token erstellen oder Ihr Token drehen, um ein neues Geheimnis zu generieren. Wenn Sie Ihr API-Token in ein neues Token umwandeln, wird das vorherige Token ungültig, aber der Zugriff und die Berechtigungen sind dieselben wie beim vorherigen API-Token. -
Cloudflare - Audit - API Token Created: Dieser Alarm erkennt, wenn ein Cloudflare Benutzer-API-Token erstellt wird. Die Nutzung der Cloudflare-API erfordert eine Authentifizierung, damit Cloudflare weiß, wer Anfragen stellt und welche Berechtigungen Sie haben. -
Cloudflare - Audit - A Worker Was Updated: Dieser Alarm erkennt jedes Mal, wenn ein bestehender Cloudflare-Arbeiter aktualisiert wird. Ein Cloudflare Worker ist eine Plattform, die es ermöglicht, serverlose Funktionen so nah wie möglich am Endbenutzer auszuführen. -
Cloudflare - Audit - A Worker Was Created: Dieser Alarm wird jedes Mal ausgelöst, wenn ein neuer Worker erstellt wird. Ein Cloudflare Worker ist eine Plattform, die es ermöglicht, serverlose Funktionen so nah wie möglich am Endbenutzer auszuführen. -
Cloudflare - Audit - Account password changed: Diese Warnung erkennt, wenn ein Benutzer das Passwort zurücksetzt, indem er die Option "Passwort vergessen" auf der Anmeldeseite des Kontos wählt. -
Cloudflare - Audit - Certificate Pack Created: Dieser Alarm wird ausgelöst, wenn ein Benutzer ein neues Cloudflare Certificate Pack erstellt. Ein Zertifikatspaket ist eine Gruppe von SSL/TLS-Zertifikaten, die denselben Satz von Hostnamen haben. -
Cloudflare - Audit - A Firewall Rule Created or Updated: Dieser Alarm erkennt, wenn eine Cloudflare Firewall-Regel erstellt oder aktualisiert wurde. -
Cloudflare - Audit - Certificate Pack Expired: Diese Warnung wird ausgelöst, wenn ein Cloudflare-Zertifikatspaket in Kürze abläuft oder abgelaufen ist. Ein Zertifikatspaket ist eine Gruppe von SSL/TLS-Zertifikaten, die denselben Satz von Hostnamen haben. -
Cloudflare - Audit - Firewall Rule Deleted: Dieser Alarm wird ausgelöst, wenn ein Benutzer die Löschung eines Cloudflare Certificate Packs beantragt. Ein Zertifikatspaket ist eine Gruppe von SSL/TLS-Zertifikaten, die denselben Satz von Hostnamen haben. -
Cloudflare - Audit - DNS A Record Deleted: Diese Warnung erkennt, wenn einADatensatz gelöscht wurde.Der
A-Datensatz wird hauptsächlich für die Suche nach IPv4-Adressen verwendet. Mit einemA-Eintrag kann ein Webbrowser eine Website mit dem Domänennamen laden. -
Cloudflare - Audit - DNS NS Record Deleted: Dieser Alarm erkennt, wenn ein NS-Eintrag gelöscht wurde.Ein Nameserver-Eintrag (NS) gibt den maßgeblichen DNS-Server für eine Domäne an. Der NS-Eintrag zeigt an, wo Internetanwendungen, wie z. B. ein Webbrowser, die IP-Adresse für einen Domänennamen finden können. In der Regel werden für eine Domäne mehrere Nameserver angegeben.
-
Cloudflare - Audit - DNS AAAA Record Deleted: Diese Warnung erkennt, wenn einAAAADatensatz gelöscht wurde.Die Hauptverwendung von
AAAAist die Adresssuche unter IPv6. Mit einemAAAA-Eintrag kann ein Webbrowser eine Website mit dem Domänennamen laden.Mit einem
AAAA-Eintrag kann ein Angreifer eine benutzerdefinierte Domain erstellen oder bestehende Domains auf eine vom Angreifer kontrollierte IP-Adresse verweisen. -
Cloudflare - Audit - DNS PTR Record Deleted: Dieser Alarm erkennt, wenn einPTRDatensatz gelöscht wurde.Zeigerdatensätze (
PTR) liefern den mit einer IP-Adresse verbundenen Domänennamen. Ein DNS-EintragPTRist das Gegenteil einesA-Eintrags, der die mit einem Domänennamen verbundene IP-Adresse angibt.DNS
PTR-Einträge werden bei umgekehrten DNS-Lookups verwendet. Wenn ein Benutzer versucht, einen Domänennamen in seinem Browser aufzurufen, erfolgt ein DNS-Lookup, der den Domänennamen mit der IP-Adresse abgleicht. Eine umgekehrte DNS-Abfrage ist das Gegenteil dieses Prozesses: Es handelt sich um eine Abfrage, die mit der IP-Adresse beginnt und den Domänennamen nachschlägt. -
Cloudflare - Audit - DNS TXT Record Deleted: Dieser Alarm erkennt, wenn einTXTDatensatz gelöscht wurde.TXTeinträge sind eine Art DNS-Eintrag, der Textinformationen für Quellen außerhalb Ihrer Domäne enthält. Sie fügen diese Einträge zu Ihren Domäneneinstellungen hinzu.Sie können
TXTDatensätze für verschiedene Zwecke verwenden, z. B. zur Überprüfung des Domänenbesitzes oder der E-Mail-Sicherheit (alsDKIMundSPFDatensätze). -
Cloudflare - Audit - DNS MX Record Deleted: Dieser Alarm erkennt, wenn einMXDatensatz gelöscht wurde.Ein Mail-Exchange-Eintrag (
MX) ist ein DNS-Eintragstyp, der angibt, wohin E-Mails für eine Domäne weitergeleitet werden sollen. Mit anderen Worten: EinMX-Eintrag ermöglicht die Weiterleitung von E-Mails an einen Mailserver. -
Cloudflare - Audit - DNS CAA Record Deleted: Dieser Alarm erkennt, wenn einCAADatensatz gelöscht wurde.CAAdatensätze ermöglichen es Domänenbesitzern zu erklären, welche Zertifizierungsstellen ein Zertifikat für eine Domäne ausstellen dürfen. Sie bieten auch die Möglichkeit, Benachrichtigungsregeln für den Fall anzugeben, dass jemand ein Zertifikat von einer nicht autorisierten Zertifizierungsstelle anfordert. Wenn keinCAA-Eintrag vorhanden ist, kann jede CA ein Zertifikat für die Domäne ausstellen. Wenn einCAA-Eintrag vorhanden ist, dürfen nur die in den Einträgen aufgeführten CAs Zertifikate für diesen Hostnamen ausstellen. -
Cloudflare - Audit - DNS CNAME Record Deleted: Dieser Alarm erkennt, wenn ein CNAME-Eintrag gelöscht wurde.CNAME(kanonischer Name) ist ein DNS-Eintrag, der einen Domänennamen (einen Alias) auf eine andere Domäne verweist. In einemCNAME-Eintrag verweist der Alias nicht auf eine IP-Adresse. Der Domänenname, auf den der Alias verweist, ist der kanonische Name. -
Cloudflare - Audit - DNS AAAA Record Added or Updated: Dieser Alarm erkennt, wenn einAAAADatensatz erstellt oder aktualisiert wurde.Die Hauptverwendung von
AAAAist die Adresssuche unter IPv6. Mit einemAAAA-Eintrag kann ein Webbrowser eine Website mit dem Domänennamen laden. -
Cloudflare - Audit - DNS TXT Record Added or Updated: Dieser Alarm erkennt, wenn einTXTDatensatz erstellt oder aktualisiert wurde.TXTeinträge sind eine Art DNS-Eintrag, der Textinformationen für Quellen außerhalb Ihrer Domäne enthält. Sie fügen diese Einträge zu Ihren Domäneneinstellungen hinzu.Sie können
TXTDatensätze für verschiedene Zwecke verwenden, z. B. zur Überprüfung des Domänenbesitzes oder der E-Mail-Sicherheit (alsDKIMundSPFDatensätze). -
Cloudflare - Audit - DNS MX Record Added or Updated: Dieser Alarm erkennt, wenn einMXDatensatz erstellt oder aktualisiert wurde.Ein Mail-Exchange-Eintrag (
MX) ist ein DNS-Eintragstyp, der angibt, wohin E-Mails für eine Domäne weitergeleitet werden sollen. Ein MX-Eintrag ermöglicht die Weiterleitung von E-Mails an einen Mailserver. -
Cloudflare - Audit - DNS PTR Record Added or Updated: Dieser Alarm erkennt, wenn einPTRDatensatz erstellt oder aktualisiert wurde.Zeigerdatensätze (
PTR) enthalten den Domänennamen, der mit einer IP-Adresse verbunden ist. Ein DNS-EintragPTRist das genaue Gegenteil einesA-Eintrags, der die mit einem Domänennamen verbundene IP-Adresse angibt.DNS
PTR-Einträge werden bei umgekehrten DNS-Lookups verwendet. Wenn ein Benutzer versucht, einen Domänennamen in seinem Browser aufzurufen, erfolgt ein DNS-Lookup, der den Domänennamen mit der IP-Adresse abgleicht. Eine umgekehrte DNS-Abfrage ist das Gegenteil dieses Prozesses: Es handelt sich um eine Abfrage, die mit der IP-Adresse beginnt und den Domänennamen nachschlägt. -
Cloudflare - Audit - DNS CNAME Record Added or Updated: Dieser Alarm erkennt, wenn einCNAMEDatensatz erstellt oder aktualisiert wurde.CNAME(kanonischer Name) ist ein DNS-Eintrag, der einen Domänennamen (einen Alias) auf eine andere Domäne verweist. In einemCNAME-Eintrag verweist der Alias nicht auf eine IP-Adresse. Und der Domänenname, auf den der Alias verweist, ist der kanonische Name. -
Cloudflare - Audit - DNS NS Record Added or Updated: Dieser Alarm erkennt, wenn einNSDatensatz erstellt oder aktualisiert wurde.Ein Nameserver-Eintrag (
NS) gibt den maßgeblichen DNS-Server für eine Domäne an. Der NS-Eintrag zeigt an, wo Internetanwendungen wie ein Webbrowser die IP-Adresse für einen Domänennamen finden können. In der Regel werden für eine Domäne mehrere Nameserver angegeben. -
Cloudflare - Audit - DNS CAA Record Added or Updated: Dieser Alarm erkennt, wenn einCAADatensatz erstellt oder aktualisiert wurde.CAAdatensätze ermöglichen es Domänenbesitzern zu erklären, welche Zertifizierungsstellen ein Zertifikat für eine Domäne ausstellen dürfen. Sie bieten auch die Möglichkeit, Benachrichtigungsregeln für den Fall anzugeben, dass jemand ein Zertifikat von einer nicht autorisierten Zertifizierungsstelle anfordert. Wenn keinCAA-Eintrag vorhanden ist, kann jede CA ein Zertifikat für die Domäne ausstellen. Wenn einCAA-Eintrag vorhanden ist, dürfen nur die in dem/den Eintrag(en) aufgeführten CAs Zertifikate für diesen Hostnamen ausstellen. -
Cloudflare - Audit - DNS A Record Added: Dieser Alarm wird ausgelöst, wenn ein DNS-EintragAhinzugefügt wird.
Rules
Es ist eine Regel vorgesehen, die Folgendes bewirkt:
- Extrahiert den Zeitstempel des Ereignisses in den Zeitstempel IBM Cloud Logs
- Extrahiert die
EdgeResponseStatuszum IBM Cloud Logs Schweregrad
Ereignisse zu Metriken
Sie können jedes der folgenden Ereignisse für Metrik-Konfigurationen einsetzen. Einzelheiten zu den erstellten Metriken finden Sie in den Definitionen der Ereignisse zu den Metriken.
Diese Ereignisse zu Metrikkonfigurationen werden von den Dashboards der Erweiterung verwendet. Wenn in einem Dashboard Daten fehlen, vergewissern Sie sich, dass die Konfiguration für die Ereignis-zu-Metriken-Funktion in Ihrer Umgebung ordnungsgemäß funktioniert.
Cloudflare_WAF_Client_Request_Metrics: Cloudflare WAF Client-Anfrage-MetrikenCloudflare_WAF_Attack_Scores_Metrics: Cloudflare WAF-Angriffsergebnisse MetrikenCloudflare_WAF_Client_GeoIP_Metric: Cloudflare WAF-Client geoIP MetrikenCloudflare_WAF_Rules_Responses_Metrics: Cloudflare WAF Regeln Antworten MetrikenCloudflare_DNS_Metrics: Cloudflare-Metriken für DNS-Metriken
Aufbereitungen
Sie können jede der 3 Anreicherungen einsetzen.
Geo enrichment: Reichern Sie Ihre Protokolle mit Standortdaten an, indem Sie IPs automatisch in Geopunkte umwandeln, die zur Aggregation von Protokollen nach Standort verwendet werden können.Cloudflare DNS - DNS Record Types: Reichern Sie Ihre Daten mit Informationen zum Typ des DNS-Datensatzes an.Cloudflare DNS - DNS Response Codes: Reichern Sie Ihre Daten mit DNS-Antwortcode-Informationen an.