Extensão Cloudflare
Em IBM Cloud Logs, você pode usar a extensão Cloudflare para obter insights de segurança usando os logs gerados em uma conta IBM Cloud.
A Cloudflare é um provedor de infraestrutura de Internet que oferece serviços como DNS, uma rede de distribuição de conteúdo (CDN) e muitos outros serviços adicionais para tornar os sites mais rápidos e seguros. A Cloudflare atua como um intermediário entre um cliente e um servidor, usando um proxy reverso para espelhar e armazenar em cache os sites. Ao armazenar o conteúdo da Web para entrega no servidor de borda mais próximo, ele é capaz de otimizar os tempos de carregamento. Esse design intermediário também é a forma como a Cloudflare oferece um nível de filtragem para segurança. Ao ficar entre o cliente e o servidor de hospedagem, ele pode detectar tráfego malicioso, interceptar ataques distribuídos de negação de serviço, desviar ataques de bots, remover tráfego de bots e limitar spam.
Os registros de auditoria da Cloudflare resumem o histórico de alterações feitas na sua conta da Cloudflare. Os registros de auditoria incluem ações no nível da conta, como login e logout, alterações de registros DNS, alterações de tokens de API, alterações de regras de firewall e muito mais.
O que essa extensão implementa
Essa extensão inclui um ou mais itens.
| Inclusões | Número |
|---|---|
| Alertas | 51 |
| painéis | 3 |
| Enriquecimentos | 3 |
| Eventos para métricas | 5 |
| Regras | 1 |
| Visualizações | 0 |
Antes de implantar essa extensão, certifique-se de que a implantação da extensão não fará com que você exceda os limites da sua instância IBM Cloud Logs. Se a implantação da extensão resultar na ultrapassagem dos limites, a implantação falhará.
Implementando a extensão
Você pode implementar essa extensão em qualquer instância do IBM Cloud Logs que colete logs do Cloudflare. A extensão Cloudflare inclui alertas e painéis para os seguintes serviços da Cloudflare: WAF, DNS, e Audit.
Os alertas e painéis de controle do Cloudflare WAF são baseados em vários cenários de ataque. Alguns são baseados no recurso de pontuação de ataque do WAF da Cloudflare, que precisa ser ativado com base no plano
de assinatura do serviço da Cloudflare. Se o recurso não estiver ativado, alguns alertas e painéis relacionados não funcionarão, pois você não terá os logs relevantes no sistema para serem monitorados.
Para obter mais informações sobre a implementação da extensão, consulte Implementação, gerenciamento e remoção de extensões do IBM Cloud Logs.
Após a implementação, verifique se a configuração da extensão trata os dados de forma a corresponder à configuração de TCO da instância IBM Cloud Logs. Alertas, painéis e eventos para métricas são recursos disponíveis para dados manipulados por meio dos pipelines de dados Analisar e alertar e Insights prioritários. Depois de implementar a extensão, verifique se a configuração atende às suas necessidades. Por exemplo, se você tiver políticas de TCO enviando dados para o pipeline Analisar e alertar, será necessário alterar o painel configurado por essa extensão para usar os dados do Analyze and Alert em vez de Insights prioritários.
Painel
São fornecidos três painéis com dados sobre os registros da Cloudflare.
Os painéis são baseados no recurso Events to Metrics. Os eventos para métricas necessários estão incluídos nessa extensão, mas exigem que um bucket de métricas IBM Cloud Logs seja configurado para que os painéis funcionem.
Informações sobre o WAF da Cloudflare
Esse painel fornece uma visão geral dos insights da Cloudflare WAF. O painel de controle inclui:
WAFeventos ao longo do tempoWAFtráfego pelos principais IPs de origemWAFtráfego por hosts mais solicitadosWAFtráfego por URLs mais solicitados- Ações de segurança tomadas por
WAF - Principais regras do site
WAF - Principais agentes de usuário
- Códigos de resposta de origem de borda
- Países de origem
WAFdistribuição da pontuação de ataqueWAFRCEdistribuição da pontuação de ataqueWAFXSSdistribuição da pontuação de ataqueWAFSQLidistribuição da pontuação de ataque
Cloudflare - DNS - Visão geral
Esse painel fornece uma visão geral dos insights da Cloudflare DNS. O painel de controle inclui:
DNSatividade ao longo do tempo - por colocationDNSatividade ao longo do tempo - por tipo de consultaDNSatividade ao longo do tempo - por código de respostaDNSdistribuição do código de resposta da consultaDNSdistribuição do tipo de consulta- Principais domínios DNS consultados
- Principais IPs de origem
- Principais IPs de origem de todas as consultas de DNS no período de tempo selecionado
- Consultas de DNS mais recentes
- Registro Top A consultado
- Maior registro AAAA consultado
- Registro NS principal consultado
- Registro CNAME superior consultado
- Registro MX superior consultado
- Registro TXT superior consultado
Cloudflare - Auditoria - Painel de visão geral
Esse painel fornece uma visão geral dos insights de auditoria da Cloudflare. O painel de controle inclui:
- Registros de auditoria - por tipo de recurso
- Principais atores
- Distribuição de tipos de recursos
- Atividade mais recente do usuário
- Atividade mais recente do dispositivo cliente
- Última atividade do pacote de certificados
Alertas
Você pode implementar qualquer um dos seguintes alertas.
Alertas WAF
Enterprise- Os alertas com essa tag exigem que seu plano da Cloudflare seja, no mínimo, do nível Enterprise. Esses alertas não serão acionados para planos da Cloudflare inferiores ao nível Enterprise.
-
Cloudflare - WAF - A New Client Request Host Detected: Esse alerta detecta quando um novo host é solicitado pelo cliente. Esse alerta ficará ativo (depois de ser implantado) após a janela de tempo de alerta configurada, que é de 7 dias. Isso é feito para que o algoritmo possa treinar os novos valores da chave rastreada, capturar a linha de base e evitar notificações falsas. -
Cloudflare - WAF - High error ratio of 5xx origin response, over 5% in 30min: Esse alerta detecta quando os códigos de erro de resposta de origem 5xx excedem 5% da contagem total de códigos de status de resposta de origem em 30 minutos. Esse alerta calculará a proporção entre o código de erro 5xx e o número total de códigos de resposta em 30 minutos. Se o índice exceder 5%, ele será acionado. A resposta de origem indica que a resposta de erro foi gerada pelo seu servidor da Web de origem. -
Cloudflare - WAF - More than usual 5xx edge response errors (at least 10): Esse alerta detecta quando os erros de resposta da borda do 5xx são gerados mais do que o número normal. Se o código de status exceder o valor limite de 10 acima do número normal, o alerta será acionado. O "número usual" é calculado pelo algoritmo dinamicamente com base no padrão dos 7 dias anteriores de dados. O algoritmo leva uma semana para aprender o padrão de tráfego. O código de status de resposta de borda é um código de resposta HTTP enviado da Cloudflare para o cliente (usuário final).Como esse alerta começará a alertar somente após uma semana de sua implantação, os usuários também podem usar o alerta semelhante
Cloudflare - High error ratio of 5xx edge response, over 5% in 30min. Esse alerta começará a alertar sobre as anomalias logo após ser implantado. -
Cloudflare - WAF - More than usual 4xx origin response errors (at least 10): Esse alerta detecta quando os erros de resposta de origem 4xx são gerados em um número maior do que o normal. Se o código de status exceder o valor limite de 10 acima do número normal, o alerta será acionado. O "número usual" é calculado pelo algoritmo dinamicamente com base no padrão dos 7 dias anteriores de dados. O algoritmo leva uma semana para aprender o padrão de tráfego. O código de status de resposta da origem é um código de resposta HTTP enviado do servidor de origem para a Cloudflare. -
Cloudflare - WAF - More than usual 4xx edge response errors (at least 10): Esse alerta detecta quando os erros de resposta da borda do 4xx são gerados mais do que o número normal. Se o código de status exceder o valor limite de 10 acima do número normal, o alerta será acionado. O "número usual" é calculado pelo algoritmo dinamicamente com base no padrão dos 7 dias anteriores de dados. O algoritmo leva uma semana para aprender o padrão de tráfego. O código de status de resposta de borda é um código de resposta HTTP enviado da Cloudflare para o cliente (usuário final).Como esse alerta começará a alertar somente após uma semana de sua implantação, os usuários também podem usar o alerta semelhante
Cloudflare - High error ratio of 4xx edge response, over 15% in 30min. Esse alerta começará a alertar sobre as anomalias logo após ser implantado. -
Cloudflare - WAF - More than usual 5xx origin response errors (at least 10): Esse alerta detecta quando os erros de resposta de origem 5xx são gerados em um número maior do que o normal. Se o código de status exceder o valor limite de 10 acima do número normal, o alerta será acionado. O "número usual" é calculado pelo algoritmo dinamicamente com base no padrão dos 7 dias anteriores de dados. O algoritmo leva uma semana para aprender o padrão de tráfego. A resposta de origem indica que a resposta de erro foi gerada pelo seu servidor da Web de origem.Como esse alerta começará a alertar somente após uma semana de sua implantação, os usuários também podem usar o alerta semelhante
Cloudflare - High error ratio of 5xx origin response, over 5% in 30min. Esse alerta começará a alertar sobre as anomalias logo após ser implantado. -
Cloudflare - WAF - High Volume of Bot Requests: Esse alerta detecta um alto volume de solicitações de bots. Um bot é um programa autônomo em uma rede que pode interagir com sistemas de computador ou usuários, imitando ou substituindo o comportamento de um usuário humano e executando tarefas repetitivas. -
Enterprise
Cloudflare - WAF - Potential SQLi Attack: Esse alerta será acionado quando um grande número de registros contendo valores de pontuação de ataque SQLi do Cloudflare WAF indicar um ataque (pontuação entre 1 e 20). Para obter mais informações sobre a pontuação de ataque do WAF da Cloudflare, consulte Pontuação de ataque do WAF. -
Cloudflare - WAF - Possible Information Disclosure: Esse alerta detecta quando uma solicitação HTTP GET bem-sucedida (resposta 2XX ) tem como alvo um URL que termina com um conjunto de extensões de arquivo específicas (como arquivostxt) que podem conter informações que não devem ser divulgadas diretamente na Internet.As seguintes extensões de arquivo são detectadas por esse alerta:
- Arquivos de configuração:.env,.config,.ini,.conf
- Arquivos de backup:.bak,.old,.zip
- Arquivos de registro:.log,.txt,. log.txt
- Arquivos de código-fonte:.java,.py,.rb
- Arquivos de despejo de banco de dados:.sql,.dump
- Scripts de backup:.sh,.bat, .ps1
- Chaves privadas e certificados:.pem,.key, .p12,.crt
Esse alerta pode exigir ajustes com base no uso do aplicativo da Web (ou seja, se ele atende a alguma das extensões de arquivo mencionadas). As extensões de arquivo podem ser adicionadas ou removidas e a condição de correspondência pode ser ajustada para uma taxa de ocorrência menor ou maior para corresponder à operação do aplicativo da Web.
-
Cloudflare - WAF - XSS Attack: Esse alerta detecta quando pode ocorrer um ataque de XSS (Cross Site Scripting). O alerta é baseado em regras acionadas do Cloudflare WAF que contêm um determinado conjunto de palavras-chave que representam ataques XSS, em um determinado período de tempo e no contexto de um único endereço IP. -
Cloudflare - WAF - SQLi Attack: Esse alerta detecta quando um ataque de injeção de SQL (SQLi) pode ocorrer. O alerta é baseado em regras acionadas do Cloudflare WAF que contêm um determinado conjunto de palavras-chave que representam ataques de SQLi, em um determinado período de tempo e no contexto de um único endereço IP. -
Cloudflare - WAF - Remote Code Execution Attack: Esse alerta detecta quando um ataque de execução remota de código (RCE) pode ocorrer. O alerta é baseado em regras acionadas do Cloudflare WAF que contêm um determinado conjunto de palavras-chave que representam ataques de RCE, em um determinado período de tempo e no contexto de um único endereço IP. -
Enterprise
Cloudflare - WAF - Possible Bypass: Esse alerta detecta, com base em uma lógica específica, que pode indicar que o WAF da Cloudflare NÃO ESTÁ BLOQUEANDO solicitações potencialmente maliciosas. Esse alerta é baseado nas pontuações de ataque do Cloudflare WAF que indicam um ataque.O alerta será acionado se a ação do WAF for "unknown" (desconhecida) E NÃO "simulate" (simular) E a pontuação de ataque do WAF estiver entre 1 e 50, indicando um ataque ou um provável ataque.
Para obter mais informações sobre a pontuação de ataque do WAF da Cloudflare, consulte Pontuação de ataque do WAF.
-
Cloudflare - WAF - Potential XSS Attack: Esse alerta será acionado quando houver um grande número de registros contendo valores de pontuação de ataque XSS do Cloudflare WAF que indiquem um ataque (pontuação entre 1 e 20).Para obter mais informações sobre a pontuação de ataque do WAF da Cloudflare, consulte Pontuação de ataque do WAF.
-
Cloudflare - WAF - Potential RCE Attack: Esse alerta será acionado quando houver um grande número de registros contendo valores de pontuação de ataque do Cloudflare WAF RCE que indiquem um ataque (pontuação entre 1 e 20).Para obter mais informações sobre a pontuação de ataque do WAF da Cloudflare, consulte Pontuação de ataque do WAF.
-
Cloudflare - WAF - Common Vulnerability Attack: Esse alerta é acionado quando os registros que contêm regras acionadas do Cloudflare WAF têm menções de um CVE durante um determinado período de tempo no contexto de um único endereço IP. -
Cloudflare - WAF - Brute Force on Login URLs: Esse alerta é acionado quando um possível ataque de força bruta é realizado contra uma página de login.Os ataques de força bruta em páginas de login envolvem a tentativa sistemática de várias combinações de nomes de usuário e senhas até que um login bem-sucedido seja obtido. Essa técnica se baseia na suposição de que as credenciais fracas ou comumente usadas podem ser adivinhadas por meio de exaustivas tentativas e erros.
-
Cloudflare - WAF - DDoS Attack Detected: Esse alerta é acionado quando a Cloudflare detecta um ataque da Camada 7 DDoS ( L7 DDoS ). A proteção Layer 7 Distributed Denial of Service da Cloudflare ( L7 DDoS ) detecta e atenua ataques direcionados à camada de aplicação de um aplicativo da Web. Esses ataques têm o objetivo de sobrecarregar o aplicativo ou sua infraestrutura, inundando-o com um grande volume de solicitações HTTP. -
Cloudflare - WAF - Multiple Unknown Actions From Unique IPs: Esse alerta é acionado quando o Web Application Firewall (WAF) da Cloudflare registra várias ações "desconhecidas" distintas de um único endereço IP em um curto período de tempo.Você poderá ajustar o limite com base nos padrões de tráfego do seu ambiente.
Alertas de DNS
-
Cloudflare - DNS - Excessive REFUSED Response Code Returned: Esse alerta detecta quando um grande número de códigos de resposta REFUSED é retornado como resultado de consultas de DNS. O código de resposta REFUSED indica que a consulta ao DNS falhou porque o servidor se recusou a responder à consulta. Isso pode ser devido a razões políticas. -
Cloudflare - DNS - Excessive SERVFAIL Response Code Returned: Esse alerta detecta quando um grande número de códigos de resposta SERVFAIL é retornado como resultado de consultas de DNS. O código de resposta SERVFAIL é uma indicação de falha do servidor. Isso pode ser devido a um problema técnico com os servidores DNS. -
Cloudflare - DNS - High Number of NXDOMAIN Responses Returned: Esse alerta detecta quando um grande número de códigos de resposta NXDOMAIN é retornado como resultado de consultas de DNS. O código de resposta NXDOMAIN indica que o domínio consultado é inexistente. -
Cloudflare - DNS - Anomalous Number of Uncommon DNS Record Types Observed: Esse alerta detecta quando um grande número de consultas de DNS é visto em um host com tipos de registros incomuns, comoTXT,PTReNULL.TXT: Indica um registro de texto. Esses registros são frequentemente usados para segurança de e-mail.PTR: Fornece um nome de domínio em pesquisas reversas.NULL: Indica um registro de recurso nulo.
Alertas de auditoria
-
Cloudflare - Audit - No Logs From Cloudflare in The Last 10 Minutes: Esse alerta detecta quando não há logs vistos da Cloudflare para a conta do usuário nos últimos 10 minutos. -
Cloudflare - Audit - API Key Viewed: Esse alerta detecta quando o token de API de toda a conta é visualizado. As chaves de API são o esquema de autorização anterior/legado para interagir com a API da Cloudflare. A Cloudflare recomenda o uso de tokens de API em vez de chaves de API sempre que possível. A Cloudflare fornece dois tipos de chaves de API:- Chave de API global: Serve como sua chave de API principal.
- Chave da CA de origem: Usado somente ao criar certificados de origem usando a API.
-
Cloudflare - Audit - API Token Rolled: Esse alerta detecta quando um token de API de usuário do Cloudflare é transferido. Se o seu token for perdido ou comprometido, você poderá criar um novo token ou rolá-lo para gerar um novo segredo. A transferência de seu token de API para um novo invalidará o token anterior, mas o acesso e as permissões serão os mesmos do token de API anterior. -
Cloudflare - Audit - API Token Created: Esse alerta detecta quando um token de API de usuário do Cloudflare é criado. O uso da API da Cloudflare requer autenticação para que a Cloudflare saiba quem está fazendo as solicitações e quais permissões você tem. -
Cloudflare - Audit - A Worker Was Updated: Esse alerta detecta toda vez que um trabalhador existente da Cloudflare é atualizado. Um Cloudflare worker é uma plataforma para permitir que as funções sem servidor sejam executadas o mais próximo possível do usuário final. -
Cloudflare - Audit - A Worker Was Created: Esse alerta é detectado toda vez que um novo trabalhador é criado. Um Cloudflare worker é uma plataforma para permitir que as funções sem servidor sejam executadas o mais próximo possível do usuário final. -
Cloudflare - Audit - Account password changed: Esse alerta detecta quando um usuário redefine a senha selecionando a opção "Esqueceu sua senha?" na página de login da conta. -
Cloudflare - Audit - Certificate Pack Created: Esse alerta é acionado quando um novo pacote de certificados da Cloudflare é criado por um usuário. O pacote de certificados é um grupo de certificados SSL/TLS que compartilham o mesmo conjunto de nomes de host. -
Cloudflare - Audit - A Firewall Rule Created or Updated: Esse alerta detecta quando uma regra do Cloudflare Firewall foi criada ou atualizada. -
Cloudflare - Audit - Certificate Pack Expired: Esse alerta é acionado quando um pacote de certificados da Cloudflare está prestes a expirar ou já expirou. O pacote de certificados é um grupo de certificados SSL/TLS que compartilham o mesmo conjunto de nomes de host. -
Cloudflare - Audit - Firewall Rule Deleted: Esse alerta é acionado quando um usuário solicita a exclusão de um pacote de certificados da Cloudflare. O pacote de certificados é um grupo de certificados SSL/TLS que compartilham o mesmo conjunto de nomes de host. -
Cloudflare - Audit - DNS A Record Deleted: Esse alerta detecta quando um registroAfoi excluído.O principal uso do registro
Aé a pesquisa de endereço IPv4. Usando um registroA, um navegador da Web pode carregar um site usando o nome de domínio. -
Cloudflare - Audit - DNS NS Record Deleted: Esse alerta detecta quando um registro NS foi excluído.Um registro de servidor de nomes (NS) especifica o servidor DNS autoritativo de um domínio. O registro NS ajuda a indicar onde os aplicativos da Internet, como um navegador da Web, podem encontrar o endereço IP de um nome de domínio. Normalmente, são especificados vários servidores de nomes para um domínio.
-
Cloudflare - Audit - DNS AAAA Record Deleted: Esse alerta detecta quando um registroAAAAfoi excluído.O principal uso dos registros
AAAAé a pesquisa de endereços IPv6. Usando um registroAAAA, um navegador da Web pode carregar um site usando o nome de domínio.Com um registro
AAAA, um adversário pode criar um domínio personalizado ou direcionar os domínios existentes para um IP controlado pelo invasor. -
Cloudflare - Audit - DNS PTR Record Deleted: Esse alerta detecta quando um registroPTRfoi excluído.Os registros de ponteiro (
PTR) fornecem o nome de domínio associado a um endereço IP. Um registro DNSPTRé o oposto de um registroA, que fornece o endereço IP associado a um nome de domínio.Os registros DNS
PTRsão usados em pesquisas de DNS reverso. Quando um usuário tenta acessar um nome de domínio em seu navegador, ocorre uma pesquisa de DNS, fazendo a correspondência entre o nome de domínio e o endereço IP. Uma pesquisa de DNS reverso é o oposto desse processo: é uma consulta que começa com o endereço IP e procura o nome do domínio. -
Cloudflare - Audit - DNS TXT Record Deleted: Esse alerta detecta quando um registroTXTfoi excluído.TXTsão um tipo de registro DNS que contém informações de texto para fontes fora do seu domínio. Você adiciona esses registros às configurações do seu domínio.É possível usar os registros
TXTpara várias finalidades, como verificar a propriedade do domínio ou a segurança do e-mail (como os registrosDKIMeSPF). -
Cloudflare - Audit - DNS MX Record Deleted: Esse alerta detecta quando um registroMXfoi excluído.Um registro de troca de e-mails (
MX) é um tipo de registro DNS que mostra para onde os e-mails de um domínio devem ser encaminhados. Em outras palavras, um registroMXpossibilita o direcionamento de e-mails para um servidor de e-mail. -
Cloudflare - Audit - DNS CAA Record Deleted: Esse alerta detecta quando um registroCAAfoi excluído.CAApermitem que os proprietários de domínios declarem quais autoridades de certificação têm permissão para emitir um certificado para um domínio. Eles também fornecem um meio de indicar regras de notificação no caso de alguém solicitar um certificado de uma autoridade de certificação não autorizada. Se nenhum registroCAAestiver presente, qualquer CA poderá emitir um certificado para o domínio. Se um registroCAAestiver presente, somente as CAs listadas nos registros poderão emitir certificados para esse nome de host. -
Cloudflare - Audit - DNS CNAME Record Deleted: Esse alerta detecta quando um registro CNAME foi excluído.CNAME(nome canônico) é um registro DNS que aponta um nome de domínio (um alias) para outro domínio. Em um registroCNAME, o alias não aponta para um endereço IP. O nome de domínio para o qual o alias aponta é o nome canônico. -
Cloudflare - Audit - DNS AAAA Record Added or Updated: Esse alerta detecta quando um registroAAAAfoi criado ou atualizado.O principal uso dos registros
AAAAé a pesquisa de endereços IPv6. Usando um registroAAAA, um navegador da Web pode carregar um site usando o nome de domínio. -
Cloudflare - Audit - DNS TXT Record Added or Updated: Esse alerta detecta quando um registroTXTfoi criado ou atualizado.TXTsão um tipo de registro DNS que contém informações de texto para fontes fora do seu domínio. Você adiciona esses registros às configurações do seu domínio.É possível usar os registros
TXTpara várias finalidades, como verificar a propriedade do domínio ou a segurança do e-mail (como os registrosDKIMeSPF). -
Cloudflare - Audit - DNS MX Record Added or Updated: Esse alerta detecta quando um registroMXfoi criado ou atualizado.Um registro de troca de e-mails (
MX) é um tipo de registro DNS que mostra para onde os e-mails de um domínio devem ser encaminhados. Um registro MX permite direcionar e-mails para um servidor de e-mail. -
Cloudflare - Audit - DNS PTR Record Added or Updated: Esse alerta detecta quando um registroPTRfoi criado ou atualizado.Os registros de ponteiro (
PTR) fornecem o nome de domínio associado a um endereço IP. Um registro DNSPTRé exatamente o oposto de um registroA, que fornece o endereço IP associado a um nome de domínio.Os registros DNS
PTRsão usados em pesquisas de DNS reverso. Quando um usuário tenta acessar um nome de domínio em seu navegador, ocorre uma pesquisa de DNS, fazendo a correspondência entre o nome de domínio e o endereço IP. Uma pesquisa de DNS reverso é o oposto desse processo: é uma consulta que começa com o endereço IP e procura o nome do domínio. -
Cloudflare - Audit - DNS CNAME Record Added or Updated: Esse alerta detecta quando um registroCNAMEfoi criado ou atualizado.CNAME(nome canônico) é um registro DNS que aponta um nome de domínio (um alias) para outro domínio. Em um registroCNAME, o alias não aponta para um endereço IP. E o nome de domínio para o qual o alias aponta é o nome canônico. -
Cloudflare - Audit - DNS NS Record Added or Updated: Esse alerta detecta quando um registroNSfoi criado ou atualizado.Um registro de servidor de nomes (
NS) especifica o servidor DNS autoritativo de um domínio. O registro NS aponta para onde os aplicativos da Internet, como um navegador da Web, podem encontrar o endereço IP de um nome de domínio. Normalmente, são especificados vários servidores de nomes para um domínio. -
Cloudflare - Audit - DNS CAA Record Added or Updated: Esse alerta detecta quando um registroCAAfoi criado ou atualizado.CAApermitem que os proprietários de domínios declarem quais autoridades de certificação têm permissão para emitir um certificado para um domínio. Eles também fornecem um meio de indicar regras de notificação no caso de alguém solicitar um certificado de uma autoridade de certificação não autorizada. Se nenhum registroCAAestiver presente, qualquer CA poderá emitir um certificado para o domínio. Se um registroCAAestiver presente, somente as CAs listadas no(s) registro(s) poderão emitir certificados para esse nome de host. -
Cloudflare - Audit - DNS A Record Added: Esse alerta é acionado quando um registro DNSAé adicionado.
Regras
É fornecida uma regra que faz o seguinte:
- Extrai o registro de data e hora do evento para o registro de data e hora IBM Cloud Logs
- Extrai o
EdgeResponseStatuspara a gravidade do IBM Cloud Logs
Eventos para métricas
Você pode implementar qualquer um dos seguintes eventos em configurações de métricas. Para obter detalhes sobre as métricas criadas, consulte os eventos para definições de métricas.
Esses eventos para configurações de métricas são usados pelos painéis de extensão. Se um painel estiver sem dados, verifique se a configuração de eventos para métricas está implantada e funcionando corretamente em seu ambiente.
Cloudflare_WAF_Client_Request_Metrics: Métricas de solicitação de cliente do Cloudflare WAFCloudflare_WAF_Attack_Scores_Metrics: Métricas de pontuação de ataque do Cloudflare WAFCloudflare_WAF_Client_GeoIP_Metric: Cliente WAF da Cloudflare geoIP metricsCloudflare_WAF_Rules_Responses_Metrics: Métricas de respostas às regras do Cloudflare WAFCloudflare_DNS_Metrics: Métricas da Cloudflare para métricas de DNS
Enriquecimentos
Você pode implementar qualquer um dos 3 enriquecimentos.
Geo enrichment: Enriqueça seus registros com dados de localização, convertendo automaticamente IPs em pontos geográficos que podem ser usados para agregar registros por localização.Cloudflare DNS - DNS Record Types: Enriqueça seus dados com informações de tipo de registro DNS.Cloudflare DNS - DNS Response Codes: Enriqueça seus dados com informações sobre o código de resposta do DNS.