Estensione Cloudflare

In IBM Cloud Logs è possibile utilizzare l'estensione Cloudflare per ottenere informazioni sulla sicurezza utilizzando i registri generati in un account IBM Cloud.

Cloudflare è un fornitore di infrastrutture Internet che fornisce servizi come un DNS, una rete di distribuzione dei contenuti (CDN) e molti altri servizi aggiuntivi per rendere i siti web più veloci e sicuri. Cloudflare agisce come intermediario tra un client e un server, utilizzando un reverse proxy per eseguire il mirroring e la cache dei siti web. Memorizzando i contenuti web per la consegna sul server edge più vicino, è in grado di ottimizzare i tempi di caricamento. Questo design intermedio è anche il modo in cui Cloudflare offre un livello di filtraggio per la sicurezza. Posizionandosi tra il client e il server di hosting, è in grado di rilevare il traffico dannoso, intercettare gli attacchi distributed denial-of-service, deviare gli attacchi dei bot, rimuovere il traffico dei bot e limitare lo spam.

I log di audit di Cloudflare riassumono la cronologia delle modifiche apportate all'account Cloudflare. I registri di audit includono azioni a livello di account, come login e logout, modifiche ai record DNS, modifiche ai token API, modifiche alle regole del firewall e altro ancora.

Cosa distribuisce questa estensione

Questa estensione comprende uno o più elementi.

Elementi inclusi quando l'estensione viene distribuita
Include Numero
Avvisi 51
Dashboard 3
Arricchimenti 3
Eventi a metriche 5
Regole 1
Viste 0

Prima di distribuire questa estensione, accertarsi che la distribuzione dell'estensione non comporti il superamento dei limiti dell'istanza IBM Cloud Logs. Se la distribuzione dell'estensione comporta il superamento dei limiti, l'installazione fallirà.

Distribuzione dell'estensione

È possibile distribuire questa estensione in qualsiasi istanza di IBM Cloud Logs che raccoglie i log di Cloudflare. L'estensione Cloudflare include avvisi e dashboard per i seguenti servizi Cloudflare: WAF, DNS, e Audit.

Gli avvisi e i dashboard di Cloudflare WAF si basano su vari scenari di attacco. Alcuni si basano sulla funzione Cloudflare WAF Attack Score, che deve essere abilitata in base al piano di abbonamento al servizio Cloudflare. Se la funzione non è abilitata, alcuni avvisi e dashboard correlati non funzioneranno, poiché non saranno presenti nel sistema i registri da monitorare.

Per ulteriori informazioni sulla distribuzione dell'estensione, vedere Distribuzione, gestione e rimozione delle estensioni di IBM Cloud Logs.

Dopo la distribuzione, verificare che la configurazione dell'estensione gestisca i dati in modo corrispondente alla configurazione TCO dell'istanza IBM Cloud Logs. Avvisi, dashboard ed eventi per le metriche sono funzioni disponibili per i dati gestiti attraverso le pipeline di dati Analizza e avvisa e Insight priorità. Dopo aver distribuito l'estensione, verificare che la configurazione soddisfi le proprie esigenze. Ad esempio, se si dispone di politiche TCO che inviano dati alla pipeline Analizza e avvisa, sarà necessario modificare la dashboard configurata da questa estensione per utilizzare i dati di Analyze e Alert invece di Insight priorità.

Dashboard

Sono disponibili tre dashboard che forniscono dati sui log di Cloudflare.

I cruscotti si basano sulla funzione Eventi a Metriche. Gli Eventi a Metriche richiesti sono inclusi in questa estensione, ma richiedono la configurazione di un bucket di metriche IBM Cloud Logs per il funzionamento dei dashboard.

Approfondimenti sul WAF di Cloudflare

Questa dashboard fornisce una panoramica degli approfondimenti di Cloudflare WAF. Il cruscotto comprende:

  • WAF eventi nel tempo
  • WAF traffico in base ai principali IP di provenienza
  • WAF traffico per gli host più richiesti
  • WAF traffico in base agli URL più richiesti
  • Azioni di sicurezza intraprese da WAF
  • Top WAF regole
  • I principali agenti utente
  • Codici di risposta di origine dei bordi
  • Paesi di origine
  • WAF distribuzione del punteggio di attacco
  • WAF RCE distribuzione del punteggio di attacco
  • WAF XSS distribuzione del punteggio di attacco
  • WAF SQLi distribuzione del punteggio di attacco

Cloudflare - DNS - Panoramica

Questa dashboard fornisce una panoramica degli approfondimenti di Cloudflare DNS. Il cruscotto comprende:

  • DNS attività su vincolo - per colocazione
  • DNS attività nel tempo - per tipo di interrogazione
  • DNS attività nel tempo - per codice di risposta
  • DNS distribuzione del codice di risposta della query
  • DNS distribuzione del tipo di query
  • I domini DNS più interrogati
  • I principali IP di origine
  • I principali IP di origine di tutte le query DNS nell'intervallo di tempo selezionato
  • Ultime query DNS
  • Top A record interrogato
  • Record AAAA più alto interrogato
  • Il primo record NS interrogato
  • Il primo record CNAME interrogato
  • Il primo record MX interrogato
  • Il primo record TXT interrogato

Cloudflare - Audit - Cruscotto generale

Questo dashboard fornisce una panoramica degli approfondimenti sull'audit di Cloudflare. Il cruscotto comprende:

  • Registri di audit - per tipo di risorsa
  • Attori principali
  • Distribuzione del tipo di risorsa
  • Ultima attività dell'utente
  • Ultima attività del dispositivo client
  • Ultima attività del pacchetto di certificati

Avvisi

È possibile distribuire uno dei seguenti avvisi.

Avvisi WAF

Enterprise- Gli avvisi con questo tag richiedono che il vostro piano Cloudflare sia almeno di livello Enterprise. Questi avvisi non si attivano per i piani Cloudflare inferiori al livello Enterprise.

  • Cloudflare - WAF - A New Client Request Host Detected: Questo avviso rileva quando il client richiede un nuovo host. Questo avviso sarà attivo (dopo essere stato distribuito) dopo la finestra temporale di avviso configurata, che è di 7 giorni. In questo modo l'algoritmo può allenarsi sui nuovi valori della chiave tracciata, acquisire la linea di base ed evitare false notifiche.

  • Cloudflare - WAF - High error ratio of 5xx origin response, over 5% in 30min: Questo avviso rileva quando i codici di errore della risposta di origine 5xx superano il 5% del conteggio totale dei codici di stato della risposta di origine in 30 minuti. Questo avviso calcola il rapporto tra il codice di errore 5xx e il numero complessivo di codici di risposta in 30 minuti. Se il rapporto supera il 5%, viene attivato. La risposta di origine indica che la risposta di errore è stata generata dal server web di origine.

  • Cloudflare - WAF - More than usual 5xx edge response errors (at least 10): Questo avviso rileva quando gli errori di risposta del bordo di 5xx vengono generati in numero superiore al normale. Se il codice di stato supera il valore di soglia di 10 rispetto al numero normale, viene attivato l'avviso. Il "numero abituale" viene calcolato dall'algoritmo in modo dinamico in base all'andamento dei dati dei 7 giorni precedenti. L'algoritmo impiega una settimana per imparare il modello di traffico. Il codice di stato della risposta edge è un codice di risposta HTTP inviato da Cloudflare al client (utente finale).

    Poiché questo avviso inizierà ad avvisare solo dopo 1 settimana dalla distribuzione, gli utenti possono anche utilizzare l'avviso simile Cloudflare - High error ratio of 5xx edge response, over 5% in 30min. Questo avviso inizierà a segnalare le anomalie subito dopo la distribuzione.

  • Cloudflare - WAF - More than usual 4xx origin response errors (at least 10): Questo avviso rileva quando gli errori di risposta dell'origine 4xx vengono generati in numero superiore al normale. Se il codice di stato supera il valore di soglia di 10 rispetto al numero normale, viene attivato l'avviso. Il "numero abituale" viene calcolato dall'algoritmo in modo dinamico in base all'andamento dei dati dei 7 giorni precedenti. L'algoritmo impiega una settimana per imparare il modello di traffico. Il codice di stato della risposta di origine è un codice di risposta HTTP inviato dal server di origine a Cloudflare.

  • Cloudflare - WAF - More than usual 4xx edge response errors (at least 10): Questo avviso rileva quando gli errori di risposta del bordo di 4xx vengono generati in numero superiore al normale. Se il codice di stato supera il valore di soglia di 10 rispetto al numero normale, viene attivato l'avviso. Il "numero abituale" viene calcolato dall'algoritmo in modo dinamico in base all'andamento dei dati dei 7 giorni precedenti. L'algoritmo impiega una settimana per imparare il modello di traffico. Il codice di stato della risposta edge è un codice di risposta HTTP inviato da Cloudflare al client (utente finale).

    Poiché questo avviso inizierà ad avvisare solo dopo 1 settimana dalla distribuzione, gli utenti possono anche utilizzare l'avviso simile Cloudflare - High error ratio of 4xx edge response, over 15% in 30min. Questo avviso inizierà a segnalare le anomalie subito dopo la distribuzione.

  • Cloudflare - WAF - More than usual 5xx origin response errors (at least 10): Questo avviso rileva quando gli errori di risposta dell'origine 5xx vengono generati in numero superiore al normale. Se il codice di stato supera il valore di soglia di 10 rispetto al numero abituale, viene attivato l'avviso. Il "numero abituale" viene calcolato dall'algoritmo in modo dinamico in base all'andamento dei dati dei 7 giorni precedenti. L'algoritmo impiega una settimana per imparare il modello di traffico. La risposta di origine indica che la risposta di errore è stata generata dal server web di origine.

    Poiché questo avviso inizierà ad avvisare solo dopo 1 settimana dalla distribuzione, gli utenti possono anche utilizzare l'avviso simile Cloudflare - High error ratio of 5xx origin response, over 5% in 30min. Questo avviso inizierà a segnalare le anomalie subito dopo la distribuzione.

  • Cloudflare - WAF - High Volume of Bot Requests: Questo avviso rileva un volume elevato di richieste di bot. Un bot è un programma autonomo su una rete in grado di interagire con sistemi informatici o utenti, imitando o sostituendo il comportamento di un utente umano ed eseguendo compiti ripetitivi.

  • Enterprise Cloudflare - WAF - Potential SQLi Attack: Questo avviso viene attivato quando un numero elevato di registri contenenti i valori di Cloudflare WAF SQLi Attack Score indicano un attacco (punteggio compreso tra 1 e 20). Per ulteriori informazioni sul punteggio di attacco WAF di Cloudflare, vedere Punteggio di attacco WAF.

  • Cloudflare - WAF - Possible Information Disclosure: Questo avviso rileva quando una richiesta GET HTTP andata a buon fine (risposta 2XX ) ha come obiettivo un URL che termina con una serie di estensioni di file specifiche (come i file txt ) che possono contenere informazioni che non dovrebbero essere divulgate direttamente a Internet.

    Questo avviso rileva le seguenti estensioni di file:

    • File di configurazione:.env,.config,.ini,.conf
    • File di backup:.bak,.old,.zip
    • File di registro:.log,.txt,. log.txt
    • File di codice sorgente:.java,.py,.rb
    • File di dump del database:.sql,.dump
    • Script di backup:.sh,.bat, .ps1
    • Chiavi private e certificati:.pem,.key, .p12,.crt

    Questo avviso potrebbe richiedere una messa a punto in base all'utilizzo dell'applicazione web (cioè se serve una delle estensioni di file citate). Le estensioni dei file possono essere aggiunte o rimosse e la condizione di corrispondenza può essere regolata su un tasso di occorrenza più basso o più alto per adattarsi al funzionamento dell'applicazione web.

  • Cloudflare - WAF - XSS Attack: Questo avviso rileva quando potrebbe verificarsi un attacco Cross Site Scripting (XSS). Gli avvisi si basano su regole del WAF Cloudflare attivate che contengono un certo insieme di parole chiave che rappresentano attacchi XSS, in un determinato periodo di tempo e nel contesto di un singolo indirizzo IP.

  • Cloudflare - WAF - SQLi Attack: Questo avviso rileva quando potrebbe verificarsi un attacco di tipo SQL Injection (SQLi). Gli avvisi si basano su regole WAF Cloudflare attivate che contengono un determinato set di parole chiave che rappresentano attacchi SQLi, in un determinato periodo di tempo e nel contesto di un singolo indirizzo IP.

  • Cloudflare - WAF - Remote Code Execution Attack: Questo avviso rileva quando potrebbe verificarsi un attacco di tipo RCE (Remote Code Execution) L'avviso si basa sulle regole del WAF Cloudflare attivate che contengono un determinato set di parole chiave che rappresentano attacchi RCE, in un determinato periodo di tempo e nel contesto di un singolo indirizzo IP.

  • Enterprise Cloudflare - WAF - Possible Bypass: Questo avviso rileva, sulla base di una logica specifica, che potrebbe indicare che il WAF Cloudflare NON BLOCCA le richieste potenzialmente dannose. Questo avviso si basa sui punteggi di attacco del WAF di Cloudflare che indicano un attacco.

    L'avviso scatta se l'azione WAF è "sconosciuta" E NON "simulazione" E il punteggio di attacco WAF è compreso tra 1 e 50, a indicare un attacco o un probabile attacco.

    Per ulteriori informazioni sul punteggio di attacco WAF di Cloudflare, vedere Punteggio di attacco WAF.

  • Cloudflare - WAF - Potential XSS Attack: Questo avviso scatta quando c'è un gran numero di registri contenenti valori di Cloudflare WAF XSS Attack Score che indicano un attacco (punteggio compreso tra 1 e 20).

    Per ulteriori informazioni sul punteggio di attacco WAF di Cloudflare, vedere Punteggio di attacco WAF.

  • Cloudflare - WAF - Potential RCE Attack: Questo avviso scatta quando c'è un gran numero di registri contenenti valori di Cloudflare WAF RCE Attack Score che indicano un attacco (punteggio compreso tra 1 e 20).

    Per ulteriori informazioni sul punteggio di attacco WAF di Cloudflare, vedere Punteggio di attacco WAF.

  • Cloudflare - WAF - Common Vulnerability Attack: Questo avviso si attiva quando i registri contenenti le regole WAF di Cloudflare attivate contengono menzioni di un CVE per un determinato periodo di tempo nel contesto di un singolo indirizzo IP.

  • Cloudflare - WAF - Brute Force on Login URLs: Questo avviso si attiva quando viene eseguito un possibile attacco di forza bruta contro una pagina di accesso.

    Gli attacchi di forza bruta alle pagine di login prevedono il tentativo sistematico di combinazioni multiple di nomi utente e password fino a quando non si riesce a effettuare il login. Questa tecnica si basa sul presupposto che le credenziali deboli o comunemente utilizzate possano essere indovinate attraverso prove ed errori esaustivi.

  • Cloudflare - WAF - DDoS Attack Detected: Questo avviso si attiva quando Cloudflare rileva un attacco Layer 7 DDoS ( L7 DDoS ). La protezione Layer 7 Distributed Denial of Service ( L7 DDoS ) di Cloudflare rileva e attenua gli attacchi che colpiscono il livello applicativo di un'applicazione web. Questi attacchi mirano a sovraccaricare l'applicazione o la sua infrastruttura inondandola con un elevato volume di richieste HTTP.

  • Cloudflare - WAF - Multiple Unknown Actions From Unique IPs: Questo avviso si attiva quando il Web Application Firewall (WAF) di Cloudflare registra più azioni "sconosciute" distinte da un singolo indirizzo IP in un breve lasso di tempo.

    È necessario regolare con precisione la soglia in base agli schemi di traffico del proprio ambiente.

Avvisi DNS

  • Cloudflare - DNS - Excessive REFUSED Response Code Returned: Questo avviso rileva quando viene restituito un numero elevato di codici di risposta RIFIUTATI come risultato delle query DNS. Il codice di risposta REFUSED indica che la query DNS è fallita perché il server si è rifiutato di rispondere alla query. Ciò potrebbe essere dovuto a ragioni politiche.

  • Cloudflare - DNS - Excessive SERVFAIL Response Code Returned: Questo avviso rileva quando viene restituito un numero elevato di codici di risposta SERVFAIL come risultato delle query DNS. Il codice di risposta SERVFAIL indica un guasto del server. Ciò potrebbe essere dovuto a un problema tecnico con i server DNS.

  • Cloudflare - DNS - High Number of NXDOMAIN Responses Returned: Questo avviso rileva quando viene restituito un numero elevato di codici di risposta NXDOMAIN come risultato di query DNS. Il codice di risposta NXDOMAIN indica che il dominio interrogato è inesistente.

  • Cloudflare - DNS - Anomalous Number of Uncommon DNS Record Types Observed: Questo avviso rileva quando viene visualizzato un numero elevato di query DNS da un host con tipi di record non comuni come TXT, PTR e NULL.

    TXT: Indica un record di testo. Questi record sono spesso utilizzati per la sicurezza delle e-mail. PTR: Fornisce un nome di dominio nelle ricerche inverse. NULL: Indica un record di risorsa nullo.

Avvisi di audit

  • Cloudflare - Audit - No Logs From Cloudflare in The Last 10 Minutes: Questo avviso rileva l'assenza di registri da Cloudflare all'account utente negli ultimi 10 minuti.

  • Cloudflare - Audit - API Key Viewed: Questo avviso rileva quando viene visualizzato il token API dell'account. Le chiavi API sono lo schema di autorizzazione precedente/legato per interagire con l'API di Cloudflare. Cloudflare consiglia di utilizzare i token API invece delle chiavi API quando possibile. Cloudflare fornisce due tipi di chiavi API:

    • Chiave API globale: Serve come chiave API principale.
    • Chiave CA di origine: Utilizzata solo per la creazione di certificati di origine tramite l'API.
  • Cloudflare - Audit - API Token Rolled: Questo avviso rileva quando un token API dell'utente di Cloudflare è stato attivato. Se il token viene smarrito o compromesso, è possibile creare un nuovo token o lanciare il proprio token per generare un nuovo segreto. Il passaggio del token API a uno nuovo invaliderà il token precedente, ma l'accesso e i permessi saranno gli stessi del token API precedente.

  • Cloudflare - Audit - API Token Created: Questo avviso rileva quando viene creato un token API utente di Cloudflare. L'utilizzo dell'API di Cloudflare richiede l'autenticazione, in modo che Cloudflare sappia chi sta effettuando le richieste e di quali autorizzazioni dispone.

  • Cloudflare - Audit - A Worker Was Updated: Questo avviso rileva ogni volta che un worker Cloudflare esistente viene aggiornato. Un worker Cloudflare è una piattaforma che consente di eseguire funzioni serverless il più vicino possibile all'utente finale.

  • Cloudflare - Audit - A Worker Was Created: Questo avviso rileva ogni volta che viene creato un nuovo lavoratore. Un worker Cloudflare è una piattaforma che consente di eseguire funzioni serverless il più vicino possibile all'utente finale.

  • Cloudflare - Audit - Account password changed: Questo avviso rileva quando un utente reimposta la password selezionando l'opzione "Hai dimenticato la password?" nella pagina di accesso all'account.

  • Cloudflare - Audit - Certificate Pack Created: Questo avviso viene attivato nel caso in cui un utente crei un nuovo pacchetto di certificati Cloudflare. Il pacchetto di certificati è un gruppo di certificati SSL/TLS che condividono lo stesso insieme di nomi di host.

  • Cloudflare - Audit - A Firewall Rule Created or Updated: Questo avviso rileva quando una regola del firewall Cloudflare è stata creata o aggiornata.

  • Cloudflare - Audit - Certificate Pack Expired: Questo avviso viene attivato quando un pacchetto di certificati Cloudflare sta per scadere o è già scaduto. Il pacchetto di certificati è un gruppo di certificati SSL/TLS che condividono lo stesso insieme di nomi di host.

  • Cloudflare - Audit - Firewall Rule Deleted: Questo avviso viene attivato quando un utente richiede l'eliminazione del Cloudflare Certificate Pack. Il pacchetto di certificati è un gruppo di certificati SSL/TLS che condividono lo stesso insieme di nomi di host.

  • Cloudflare - Audit - DNS A Record Deleted: Questo avviso rileva quando un record di A è stato eliminato.

    L'uso principale del record A è per la ricerca dell'indirizzo IPv4. Utilizzando un record A, un browser web è in grado di caricare un sito web utilizzando il nome di dominio.

  • Cloudflare - Audit - DNS NS Record Deleted: Questo avviso rileva l'eliminazione di un record NS.

    Un record nameserver (NS) specifica il server DNS autoritario per un dominio. Il record NS serve a indicare dove le applicazioni Internet, come il browser web, possono trovare l'indirizzo IP di un nome di dominio. Di solito per un dominio vengono specificati più nameserver.

  • Cloudflare - Audit - DNS AAAA Record Deleted: Questo avviso rileva quando un record di AAAA è stato eliminato.

    L'uso principale dei record AAAA è per la ricerca di indirizzi IPv6. Utilizzando un record AAAA, un browser web è in grado di caricare un sito web utilizzando il nome di dominio.

    Con un record AAAA, un avversario può creare un dominio personalizzato o puntare domini esistenti a un IP controllato dall'attaccante.

  • Cloudflare - Audit - DNS PTR Record Deleted: Questo avviso rileva quando un record di PTR è stato eliminato.

    I record di puntatori (PTR) forniscono il nome di dominio associato a un indirizzo IP. Un record DNS PTR è l'opposto di un record A, che fornisce l'indirizzo IP associato a un nome di dominio.

    I record DNS PTR sono utilizzati per le ricerche DNS inverse. Quando un utente tenta di raggiungere un nome di dominio con il proprio browser, si verifica una ricerca DNS che abbina il nome di dominio all'indirizzo IP. Una ricerca DNS inversa è l'opposto di questo processo: si tratta di un'interrogazione che parte dall'indirizzo IP e cerca il nome di dominio.

  • Cloudflare - Audit - DNS TXT Record Deleted: Questo avviso rileva quando un record di TXT è stato eliminato.

    TXT è un tipo di record DNS che contiene informazioni di testo per le fonti esterne al vostro dominio. Si aggiungono questi record alle impostazioni del dominio.

    È possibile utilizzare i record TXT per vari scopi, come la verifica della proprietà del dominio o la sicurezza delle e-mail (come i record DKIM e SPF ).

  • Cloudflare - Audit - DNS MX Record Deleted: Questo avviso rileva quando un record di MX è stato eliminato.

    Un record di scambio di posta (MX) è un tipo di record DNS che indica dove devono essere indirizzate le e-mail di un dominio. In altre parole, un record MX consente di indirizzare le e-mail a un server di posta.

  • Cloudflare - Audit - DNS CAA Record Deleted: Questo avviso rileva quando un record di CAA è stato eliminato.

    CAA consente ai proprietari di domini di dichiarare quali autorità di certificazione sono autorizzate a rilasciare un certificato per un dominio. Forniscono inoltre un mezzo per indicare le regole di notifica nel caso in cui qualcuno richieda un certificato a un'autorità di certificazione non autorizzata. Se non è presente alcun record CAA, qualsiasi CA può emettere un certificato per il dominio. Se è presente un record CAA, solo le CA elencate nel record sono autorizzate a emettere certificati per quel nome host.

  • Cloudflare - Audit - DNS CNAME Record Deleted: Questo avviso rileva l'eliminazione di un record CNAME.

    CNAME (nome canonico) è un record DNS che punta un nome di dominio (un alias) a un altro dominio. In un record CNAME, l'alias non punta a un indirizzo IP. Il nome di dominio a cui punta l'alias è il nome canonico.

  • Cloudflare - Audit - DNS AAAA Record Added or Updated: Questo avviso rileva la creazione o l'aggiornamento di un record AAAA.

    L'uso principale dei record AAAA è per la ricerca di indirizzi IPv6. Utilizzando un record AAAA, un browser web è in grado di caricare un sito web utilizzando il nome di dominio.

  • Cloudflare - Audit - DNS TXT Record Added or Updated: Questo avviso rileva la creazione o l'aggiornamento di un record TXT.

    TXT è un tipo di record DNS che contiene informazioni di testo per le fonti esterne al vostro dominio. Si aggiungono questi record alle impostazioni del dominio.

    È possibile utilizzare i record TXT per vari scopi, come la verifica della proprietà del dominio o la sicurezza delle e-mail (come i record DKIM e SPF ).

  • Cloudflare - Audit - DNS MX Record Added or Updated: Questo avviso rileva la creazione o l'aggiornamento di un record MX.

    Un record di scambio di posta (MX) è un tipo di record DNS che indica dove devono essere indirizzate le e-mail di un dominio. Un record MX consente di indirizzare le e-mail a un server di posta.

  • Cloudflare - Audit - DNS PTR Record Added or Updated: Questo avviso rileva la creazione o l'aggiornamento di un record PTR.

    I record di puntatori (PTR) forniscono il nome di dominio associato a un indirizzo IP. Un record DNS PTR è esattamente l'opposto di un record A, che fornisce l'indirizzo IP associato a un nome di dominio.

    I record DNS PTR sono utilizzati per le ricerche DNS inverse. Quando un utente tenta di raggiungere un nome di dominio con il proprio browser, si verifica una ricerca DNS che abbina il nome di dominio all'indirizzo IP. Una ricerca DNS inversa è l'opposto di questo processo: si tratta di un'interrogazione che parte dall'indirizzo IP e cerca il nome di dominio.

  • Cloudflare - Audit - DNS CNAME Record Added or Updated: Questo avviso rileva la creazione o l'aggiornamento di un record CNAME.

    CNAME (nome canonico) è un record DNS che punta un nome di dominio (un alias) a un altro dominio. In un record CNAME, l'alias non punta a un indirizzo IP. Il nome di dominio a cui punta l'alias è il nome canonico.

  • Cloudflare - Audit - DNS NS Record Added or Updated: Questo avviso rileva la creazione o l'aggiornamento di un record NS.

    Un record nameserver (NS) specifica il server DNS autoritario per un dominio. Il record NS indica dove le applicazioni Internet, come il browser web, possono trovare l'indirizzo IP di un nome di dominio. Di solito per un dominio vengono specificati più nameserver.

  • Cloudflare - Audit - DNS CAA Record Added or Updated: Questo avviso rileva la creazione o l'aggiornamento di un record CAA.

    CAA consente ai proprietari di domini di dichiarare quali autorità di certificazione sono autorizzate a rilasciare un certificato per un dominio. Forniscono inoltre un mezzo per indicare le regole di notifica nel caso in cui qualcuno richieda un certificato a un'autorità di certificazione non autorizzata. Se non è presente alcun record CAA, qualsiasi CA può emettere un certificato per il dominio. Se è presente un record CAA, solo le CA elencate nel record sono autorizzate a rilasciare certificati per quell'hostname.

  • Cloudflare - Audit - DNS A Record Added: Questo avviso si attiva quando viene aggiunto un record DNS A.

Regole

Viene fornita una regola che fa quanto segue:

  • Estrae il timestamp dell'evento al timestamp di IBM Cloud Logs
  • Estrae il sito EdgeResponseStatus alla severità IBM Cloud Logs

Eventi a metriche

È possibile distribuire uno dei seguenti eventi alle configurazioni delle metriche. Per i dettagli sulle metriche create, vedere gli eventi alle definizioni delle metriche.

Queste configurazioni di eventi e metriche sono utilizzate dai cruscotti di estensione. Se un dashboard manca di dati, accertarsi che la configurazione degli eventi alle metriche sia distribuita e funzioni correttamente per il proprio ambiente.

  • Cloudflare_WAF_Client_Request_Metrics: Metriche delle richieste del client WAF di Cloudflare
  • Cloudflare_WAF_Attack_Scores_Metrics: Metriche dei punteggi degli attacchi WAF di Cloudflare
  • Cloudflare_WAF_Client_GeoIP_Metric: Il client WAF di Cloudflare geoIP metriche
  • Cloudflare_WAF_Rules_Responses_Metrics: Metriche di risposta alle regole WAF di Cloudflare
  • Cloudflare_DNS_Metrics: Metriche Cloudflare per le metriche DNS

Arricchimenti

È possibile utilizzare uno qualsiasi dei 3 arricchimenti.

  • Geo enrichment: Arricchisce i log con i dati sulla posizione convertendo automaticamente gli IP in geopunti che possono essere utilizzati per aggregare i log in base alla posizione.
  • Cloudflare DNS - DNS Record Types: Arricchire i dati con informazioni sul tipo di record DNS.
  • Cloudflare DNS - DNS Response Codes: Arricchite i vostri dati con informazioni sul codice di risposta DNS.