云服务器内容精选
-
功能优势 全球合规治理经验服务化 安全治理以华为内部“云服务网络 安全与合规 标准”(Cloud Service Cybersecurity & Compliance Standard,3 CS )为基座,将华为积累的全球安全合规经验服务化,开放华为 云安全 治理模板,将法规条款、标准要求转化为业务语言、IT语言,帮助客户识别自身合规状态。 提升获得法规及行业标准认证的效率 安全治理开放PCI DSS、ISO27701、ISO27001等安全治理模板,内含合规策略和自评估检查项;合规策略将自动化、持续性扫描租户云上资产的合规状态,自评估检查项将帮助租户快速梳理业务情况;并且安全治理提供证据链管理功能,支持一键导出报表,可极大提升租户获得法规及行业标准认证的效率。 高效实施安全治理动作 安全治理通过数据看板将所有的合规情况集中展示,向用户显示当前的安全性与合规性状态。租户可以轻松发现识别潜在问题,并根据华为专家建议采取必要的安全治理动作。
-
什么是安全治理? 安全治理是 安全云脑 中的一个自动化合规评估和安全治理功能,以华为内部“云服务网络安全与合规标准”(Cloud Service Cybersecurity & Compliance Standard,3CS)为基座,将华为积累的全球安全合规经验服务化,开放PCI DSS、ISO27701、ISO27001等安全治理模板,将合规语言IT化实现自动化扫描,可视化呈现合规状态,一键生成合规遵从性报告,帮助用户快速实现云上业务的安全遵从,提升租户获得法规及行业标准认证的效率。 使用安全治理功能前,需先提交工单申请开通使用权限。
-
功能特性 安全治理为您提供安全治理模板与合规策略扫描服务,将安全遵从包内的法规标准条款转化成检查项。 提供安全遵从包 华为开放的安全治理模板,包含法规标准条款原文、扫描策略、自评估检查项以及华为专家的改进建议,覆盖PCI DSS、ISO27701、ISO27001、隐私等法规标准。用户可以订阅、取消订阅安全遵从包,查看合规评估与治理结果。 合规策略扫描 Policy as Code,将安全遵从包内的法规标准条款代码化,周期性、自动化扫描云上资产的合规情况,可视化看板呈现风险,提供华为专家改进建议。 自评估检查项 将安全遵从包内的法规标准条款转化成检查项,租户可根据检查项完成自身业务的合规评估,查看历史评估结果,进行证据上传和下载,根据华为专家改进建议进行治理。 合规结果可视 可视化呈现合规评估结果与安全治理情况,包括租户订阅的法规、标准条款遵从概况,各安全遵从包状态,各策略扫描概况。
-
模板月报展示内容 表3 模板月报展示内容 参数模块 参数说明 统计周期 月报默认统计周期为上一个月整月。 安全评分 根据您的安全云脑的 威胁检测 能力,评估上一个月最后一天最新的整体资产安全健康得分,可以快速了解资产的整体安全状况。 基线检查 展示上一个月最后一次基线检查的统计情况,包含以下信息: 当前基线检查项目总数量 最后一次基线检查不合规检查项数量 安全漏洞 展示接入云服务上一个月最后一天最新的漏洞统计情况,包含以下信息: 漏洞总数量 未修复漏洞数量 策略覆盖 展示上一个月最后一天最新的安全产品覆盖情况,包含以下信息: 受安全产品保护的实例数量(=受保护ECS数量+受保护WAF实例数量) 主机安全覆盖率(=受保护ECS数量/全部ECS数量) 当前受保护云主机数量 当前受保护网站数量 资产安全 展示上一个月最后一天最新的资产安全情况,包含以下信息: 资产总数量 存在风险的资产数量 安全分析 展示安全分析统计情况,包含以下信息: 上一个月整月安全日志总流量 上一个月最后一天的安全日志模型数量 安全响应(总览) 展示上一个月整月安全响应情况,包含以下信息: 上一个月整月已处置的安全告警数量 上一个月整月确认的入侵事件数量 运行的自动化响应剧本数量 自动化剧本闭环率 MTTR平均时间 确认高风险入侵事件数量 资产风险 展示上一个月最后一天最新的资产安全状况,包含以下信息: 受攻击资产数量以及较月报统计月的上一月的变化 未防护资产数以及较月报统计月的上一月的变化 脆弱性资产数以及较月报统计月的上一月的变化 上一个月的资产变化趋势 资产防护率 威胁态势 展示上一个月最后一天最新的资产的威胁态势情况,包含以下信息: DDoS攻击次数 网络攻击次数 应用攻击次数 主机攻击次数 DDoS巡检情况 网络攻击变化趋势 WAF巡检情况 TOP5网络攻击类型统计情况 TOP5应用攻击类型统计情况 TOP5主机攻击类型统计情况 TOP5应用攻击源分布情况 TOP5应用攻击目的分布情况 TOP主机告警分布情况 TOP5网络攻击源分布情况 主机安全巡检情况 日志分析 展示上一个月整月日志分析的情况,包含以下信息: 日志源数量 日志索引数量 日志接收总数 日志存储总量 日志存储量变化趋势 TOP5日志源接入量统计情况 TOP10模型检测告警统计数量 安全响应(详细信息) 展示上一个月整月安全响应的情况,包含以下信息: 已处理告警数量 已处理事件数量 已处理漏洞数量 已处理基线数量 威胁告警分布情况及数量 TOP5入侵事件分布情况及数量 TOP5应急响应统计情况 TOP20威胁告警处理情况 外部安全热点 展示外部安全热点的情况。
-
模板日报展示内容 表1 模板日报展示内容 参数模块 参数说明 统计周期 日报默认统计周期为前一天00:00:00~23:59:59。 安全评分 根据您的安全云脑的威胁检测能力,评估前一天00:00:00~23:59:59整体资产安全健康得分,可以快速了解资产的整体安全状况。 基线检查 展示最近一次基线检查的统计情况,包含以下信息: 当前基线检查项目总数量 最近一次基线检查合规检查项目数量 安全漏洞 展示接入云服务前一天的漏洞统计情况,包含以下信息: 漏洞总数量 未修复漏洞数量 策略覆盖 展示当前安全产品覆盖情况,包含以下信息: 受安全产品保护的实例数量(=受保护ECS数量+受保护WAF实例数量) 主机安全覆盖率(=受保护ECS数量/全部ECS数量) 当前受保护云主机数量 当前受保护网站数量 资产安全 展示当前资产安全情况,包含以下信息: 当前资产总数量 当前存在风险的资产数量 安全分析 展示前一天安全分析统计情况,包含以下信息: 前一天安全日志总流量 安全日志模型数量 安全响应(总览) 展示前一天安全响应情况,包含以下信息: 前一天处置的安全告警数量 前一天确认的入侵事件数量 前一天运行的自动化响应剧本数量 前一天自动化剧本闭环率 前一天的MTTR平均时间 前一天确认高风险入侵事件数量 资产风险 展示前一天资产安全状况,包含以下信息: 前一天受攻击资产数量 前一天未防护资产数 前一天脆弱性资产数 截止昨天为止的近7天的资产变化趋势 前一天资产防护率 威胁态势 展示前一天资产的威胁态势情况,包含以下信息: 前一天DDoS攻击次数 前一天网络攻击次数 前一天应用攻击次数 前一天主机攻击次数 前一天DDoS巡检情况 前一天网络主机攻击变化趋势 前一天WAF巡检情况 前一天TOP5网络攻击类型统计情况 前一天TOP5应用攻击类型统计情况 前一天TOP5主机攻击类型统计情况 前一天TOP5应用攻击源分布情况 前一天TOP5应用攻击目的分布情况 前一天TOP5主机告警分布情况 前一天TOP5网络攻击源分布情况 前一天主机安全巡检情况 日志分析 展示前一天日志分析的情况,包含以下信息: 前一天日志源数量 前一天日志索引数量 前一天日志接收总数 前一天日志存储总量 截至昨天为止的近7天的日志变化趋势 截至昨天为止的近7天的TOP5日志源接入流量统计情况 前一天TOP10模型检测告警统计数量 安全响应(详细信息) 展示前一天安全响应的情况,包含以下信息: 前一天已处理告警数量 前一天已处理事件数量 前一天已处理漏洞数量 前一天已处理基线数量 前一天威胁告警分布情况及数量 前一天TOP5入侵事件分布情况及数量 前一天TOP5应急响应统计情况 前一天TOP20威胁告警处理情况 外部安全热点 展示前一天外部安全热点的情况。
-
模板周报展示内容 表2 模板周报展示内容 参数模块 参数说明 统计周期 周报默认统计周期为上周一00:00到上周日24:00。 安全评分 根据您的安全云脑的威胁检测能力,评估上周最后一天最新的整体资产安全健康得分,可以快速了解资产的整体安全状况。 基线检查 展示上周最后一次基线检查的统计情况,包含以下信息: 当前基线检查项目总数量 最后一次基线检查不合规检查项数量 安全漏洞 展示接入云服务上周日最新的漏洞统计情况,包含以下信息: 漏洞总数量 未修复漏洞数量 策略覆盖 展示上周最后一天最新的安全产品覆盖情况,包含以下信息: 受安全产品保护的实例数量(=受保护ECS数量+受保护WAF实例数量) 主机安全覆盖率(=受保护ECS数量/全部ECS数量) 当前受保护云主机数量 当前受保护网站数量 资产安全 展示上周最后一天最新的资产安全情况,包含以下信息: 资产总数量 存在风险的资产数量 安全分析 展示安全分析统计情况,包含以下信息: 上周一整周安全日志总流量 上周最后一天的安全日志模型数量 安全响应(总览) 展示上周一整周安全响应情况,包含以下信息: 上周一整周已处置的安全告警数量 上周一整周确认的入侵事件数量 运行的自动化响应剧本数量 自动化剧本闭环率 MTTR平均时间 确认高风险入侵事件数量 资产风险 展示上周最后一天最新的资产安全状况,包含以下信息: 受攻击资产数量以及较月报统计月的上周的变化 未防护资产数以及较月报统计月的上周的变化 脆弱性资产数以及较月报统计月的上周的变化 上周的资产变化趋势 资产防护率 威胁态势 展示上周最后一天最新的资产的威胁态势情况,包含以下信息: DDoS攻击次数 网络攻击次数 应用攻击次数 主机攻击次数 DDoS巡检情况 网络攻击变化趋势 WAF巡检情况 TOP5网络攻击类型统计情况 TOP5应用攻击类型统计情况 TOP5主机攻击类型统计情况 TOP5应用攻击源分布情况 TOP5应用攻击目的分布情况 TOP主机告警分布情况 TOP5网络攻击源分布情况 主机安全巡检情况 日志分析 展示上周一整周日志分析的情况,包含以下信息: 日志源数量 日志索引数量 日志接收总数 日志存储总量 日志存储量变化趋势 TOP5日志源接入量统计情况 TOP10模型检测告警统计数量 安全响应(详细信息) 展示上周一整周安全响应的情况,包含以下信息: 已处理告警数量 已处理事件数量 已处理漏洞数量 已处理基线数量 威胁告警分布情况及数量 TOP5入侵事件分布情况及数量 TOP5应急响应统计情况 TOP20威胁告警处理情况 外部安全热点 展示外部安全热点的情况。
-
操作场景 本章节介绍如何处理检查结果,请根据您的需要进行选择: 修复风险项:根据检测结果修复风险检查项目。 反馈结果:基线检查项目中的手动检查项,您在线下执行检查后,需要在控制台上反馈检查结果,以便计算检查项合格率。 忽略检查项:如果您对某个检查项有其他检查要求(例如,“会话超时策略检查”检查项中检查会话时限是否设置为15分钟,而您的需求为会话时限是否设置为20分钟)或不需要对某检查项进行检查,可以执行忽略操作。 导入/导出检查结果:可以导入或导出检查结果数据信息。
-
sec-mtd-alarm MTD告警日志字段含义如下所示: 表20 sec-mtd-alarm 字段 类型 字段含义 version String 事件对象的版本,该字段的值必须为服务确定的官方发布版本之一。 在当前版本中,事件对象格式的版本为1.2.0。 environment Object 事件产生的环境坐标信息。 environment type string 环境供应商。 domain_id string HWC special,域名ID。 region_id string HWC special,区域ID。 project_id string HWC special,项目ID。 data_source Object 数据源。 data_source type Int 数据源类型。取值范围如下: 1:华为产品 2:第三方产品 3:租户私有产品 domain_id String 数据源产品所属账号的ID,最大36个字符。 project_id String 数据源产品所属项目的ID,最大36个字符。 region_id String 数据源产品所在区域,具体取值范围查看华为云地区和终端节点定义,例如cn-north-4a。 company_name String 数据源产品所属公司的名称,最大16个字符。 product_name String 数据源产品的名称,最大24个字符。 product_feature String 产品功能特性名称,用来指明检测到当前事件的产品的功能特性,最大24个字符。 first_observed_time Timestamp 首次发现时间,格式ISO8601:YYYY-MM-DDTHH:mm:ss.ms+timezone。时区信息为事件发生时区,无法解析时区的时间,默认时区填东八区。 last_observed_time Timestamp 最近发现时间,格式ISO8601:YYYY-MM-DDTHH:mm:ss.ms+timezone。时区信息为事件发生时区,无法解析时区的时间,默认时区填东八区。 create_time Timestamp 记录时间,格式ISO8601:YYYY-MM-DDTHH:mm:ss.ms+timezone。时区信息为事件发生时区,无法解析时区的时间,默认时区填东八区。 arrive_time Timestamp 接收时间,格式ISO8601:YYYY-MM-DDTHH:mm:ss.ms+timezone。时区信息为事件发生时区,无法解析时区的时间,默认时区填东八区。 event_id String 事件唯一标识,UUID格式,最大36个字符。 title String 事件标题,最大255字符。 title_en String 事件标题英文,最大255字符。 title_zh String 事件标题中文,最大255字符。 description String 事件描述信息,最大1024个字符。 source_url String 事件URL链接,指向数据源产品中有关当前事件说明的页面。 count Int 事件发生次数。 confidence Int 事件的置信度,置信度的定义旨在说明识别的行为或问题的可能性。 取值范围:0-100。 severity Object 严重性。 severity label String 严重性等级,取值范围: TIPS:未发现任何问题。 LOW:无需针对问题执行任何操作。 MEDIUM:问题需要处理,但不紧急。 HIGH:问题必须优先处理。 FATAL:问题必须立即处理,以防止产生进一步的损害。 normalize_score Int 严重性评分,取值范围:0-100。与严重性等级的对应关系: TIPS:0 LOW:1-39 MEDIUM:40-69 HIGH:70-89 FATAL:90-100 original_score Int 严重性原始评分,指在数据源产品中的评分。 criticality Int 关键性,是指事件涉及的资源的重要性级别。 取值范围:0-100,0表示资源不关键,100表示最关键资源。 type Object 事件分类。 type business String 安全运营过程,弱点的分类维度 事件所属业务领域标签,可选类别如下: attack:攻击 vulnerability:漏洞 compliance check:合规检查 risk:风险 public opinion:舆情 illegal&violation:违法违规 security bulletin:公告 namespace String 安全运营过程,弱点的分类维度。 事件所属业务领域标签,可选类别如下: attack:攻击 vulnerability:漏洞 compliance check:合规检查 risk:风险 public opinion:舆情 illegal&violation:违法违规 security bulletin:公告 category String 类别,推荐使用预定义的类型分类。 classifier String 分类器,推荐使用预定义的分类器。如果指定了分类器,则必须指定类别。 tech_domain String 技术领域标签: OS:主机 APP:应用 NET:网络 CS:云服务 CSP:平台云服务 properties Object 见对象type.properties type.properties killchain String Kill chain事件分类,仅当 namespace为ATTACK有效。 ttps String Mitre Array 事件分类,仅当namespace为ATTACK有效。 effects String 影响,全部类型。 compliance Object 合规检查信息。 compliance checkitem_id String 检查项(检查规则)编号。 checkpoint_id String 检查点(检查结果)编号,检查项对同一个资源的检查结果。 spec_id String 检查规范编号,默认选第一个。 reason String 原因。 status String 合规检查结果,取值定义: QUALIFIED:没有失败的,也没有有风险的就是合格的。 RISK:没有失败的,但是只要有一个有风险的就是有风险的。 FAILED:只要有一个失败的就是失败。 properties Object 主机基线字段全量维持(不固定,包含主机基线和sa基线)。 network Object 网络信息。 network direction String 方向,取值范围:IN | OUT protocol String 协议。 src_ip String 源IP地址。 src_port int 源端口,0–65535。 src_domain String 源域名,最大128个字符。 src_geo Object 源IP的地理位置信息。 dest_ip String 目标IP地址。 dest_port int 目标端口,0–65535。 dest_domain String 目标域名,最大128个字符。 dest_geo Object 目标IP的地理位置信息。 geo latitude Float 纬度。 longitude Float 经度。 city_code String 城市编码。 country_code String 国家简码ISO。 vulnerability_patch Object 漏洞补丁信息。 vulnerability_patch patch_id String 补丁编号。 patch_name String 补丁名称。 type String 补丁类型。 0:linux 1:windows 2:web-cms major_level String 重要等级。 status String 补丁状态。 release_time Timestamp 发布时间,格式ISO8601:YYYY-MM-DDTHH:mm:ss.ms+timezone。时区信息 为事件发生时区,无法解析时区的时间,默认时区填东八区。 repair_cmd String 修复命令。 repair_necessity Int 修复必要程度。 1:需立刻修复 2:可延后修复 3:暂可以不修复 vendor_name String 漏洞报告提供者信息(厂商)。 vulnerable_package String 受影响软件版本列表。 reference_url String 参考链接。 cve_ids String 漏洞列表。 malware Object 恶意软件。 malware name String 恶意软件名称,最大64个字符。 sha256 String 恶意软件sha256。 type String 恶意软件类型,遵循STIX规范: adware|backdoor|bot|bootkit|ddos|downloader|dropper|exploit-kit|keylogger|ransomware|remote-access-trojan|resource-exploitation|rogue-security-software|rootkit|screen-capture|spyware|trojan|unknown|virus|webshell|wiper|worm path String 恶意软件在系统中的路径,最大512个字符(包含软件名称)。 state String 恶意软件状态,取值范围:OBSERVED | REMOVAL_FAILED | REMOVED。 properties Object 见对象malware.properties。 malware.properties pid String 进程ID。 user String 系统角色(例如:root,service)。 mod String 系统权限(例如:777,755)。 start_time String 进程启动时间,格式ISO8601:YYYY-MM-DDTHH:mm:ss.ms+timezone。 时区信息为事件发生时区,无法解析时区的时间,默认时区填东八区。 threat_intel Object 威胁情报。 threat_intel id String 情报ID。 indicator_type String 威胁情报类型。 labels String 标签。 confidence Int 置信度,不同来源目前置信度分值定义不一样(分数)。 information_source String 威胁情报源。 severity Int 严重程度,不同渠道定义值不一样(分数)。 value String 威胁情报指标值,最大512个字符,如:ip、url、domain等。 description_en string 威胁情报描述-英文。 description_zh String 威胁情报描述-中文。 description String 威胁情报描述。 modified Timestamp 威胁情报的更新时间,格式ISO8601:YYYY-MM-DDTHH:mm:ss.ms+timezone。时区信息为事件发生时区,无法解析时区的时间,默认时区填东八区。 valid_from String 有效期开始(可读字符串)。 valid_until String 有效期结束(可读字符串)。 properties Object 见对象threat_intel.properties。 threat_intel.properties file_md5 String 恶意软件Md5。 file_sha1 String 恶意软件Sha1。 file_sha256 String 恶意软件Sha256值。 file_name String 文件名称。 create_time Timestamp 编译时间。 file_class String 文件类别,TEXT、XCODE。 file_family String 家族,例如:wannacry(勒索软件)。 file_maltype String 类别,例如:trojan(特洛伊)。 ip_resolves_to_refs String mac地址。 belongs_to_refs String IP AS 自治系统 ip_location String 地区。格式:country/province/city/lngwgs/latwgs。 domain_family String 域名家族。 domain_resolves_to_refs String 解析的IP地址。 domain_dns_type String DNS类别。 url_host String URL地址。 url_resolves_to_refs String IP地址。 display_name String 显示名称。 url_belongs_to_ref String 邮箱账户,@之前部分。 resource Object 受影响资源。 resource id String 云服务资源ID。 name String 资源名称;最大长度255个字符。 type String 资源类型,引用 RMS type字段。 provider String 云服务名称,引用RMS provider字段。 region_id String 区域。 domain_id String 资源所属账号ID,UUID。 project_id String 资源所属项目ID,UUID。 ep_id String 企业项目id。 ep_name String 企业项目名称。 tags Object 资源标签。 最多50个key/values对。 values:最大255字符,取值范围:字母数字,空格,+, -, =, ., _, :, /,@ remediation Object 补救措施。 remediation recommendation_zh String 推荐处理方法-中文。 recommendation_en String 推荐处理方法-英文。 recommendation String 推荐处理方法。 url String 链接,指向该事件的一般修复信息。该URL必须可以从公网访问,不需要提供凭证。 data_source_fields Object 数据源自定义信息,最多支持50个key/value对,约束条件: 该对象不能包含冗余数据,并且不能与已定义的事件格式字段冲突。 字段名称可以包含字母数字字符、空格和以下符号:_ . / = + \ - @。 示例: "data_source_fields": { "key1": "value1", "key2", "value2", } verification_state String 验证状态,标识事件的准确性。可选类型如下: Unknown:未知 True_Positive:确认 False_Positive:误报 默认填写Unknown。 handle_status String 事件处理状态,可选类型如下: New:未知 Ignored:忽略 Resolved:已解决 默认填写New。 phase String 阶段:Preparation|Detection and Analysis|Containment,Eradication& Recovery| Post-Incident-Activity sla Int 约束闭环时间,单位:天。设置风险接受持续时间。
-
sec-cfw-block 云防火墙 访问控制日志字段含义如下所示: 表14 sec-cfw-block 字段 类型 字段含义 hit_time Date 访问发生的时间。 action String 云防火墙当前的响应动作: permit:放行 deny:阻断 app String 应用类型。 dst_ip String 目的IP地址。 dst_port String 目的端口号。 protocol String 协议类型。 rule_id String 触发规则的ID。 src_ip String 源IP地址。 src_port String 源端口号。
-
sec-apig-access API网关访问日志字段含义如下所示: 表15 sec-apig-access 字段 类型 字段含义 region_id String 局点。 api_id String API ID。 body_bytes_sent String 返回Body大小。 bytes_sent String 整个返回大小。 domain String 公网域名。 errorType String 是否被流控(1:被流控)。 http_user_agent String 用户代理标识。 http_x_forwarded_for String X-Forwarded-For头。 opsuba_api_url String 请求的URI。 out_times String 网关内部与周边组件交互耗时。 remote_addr String 远端ip。 request_id String 请求id。 request_length String 整个请求大小。 request_method String HTTP请求方法。 request_time String 访问耗时。 scheme String 协议。 server_protocol String 请求协议。 status String 状态。 time_local Date 时间。 upstream_addr String 远端ip。 upstream_connect_time String 远端连接耗时。 upstream_header_time String 远端头耗时。 upstream_response_time String 远端返回耗时。 upstream_status String 远端状态。 upstream_uri String 请求后端的URI。 user_name String 用户projectid或appid。
-
sec-cfw-flow 云防火墙流量日志字段含义如下所示: 表13 sec-cfw-flow 字段 类型 字段含义 app String 应用类型。 dst_ip String 目的IP地址。 dst_port String 目的端口号。 end_time Date 流结束时间。 protocol String 协议类型。 to_c_bytes String 服务端向客户端发送的字节数。 to_c_pkts String 服务端向客户端发送的报文数。 to_s_bytes String 客户端向服务端发送的字节数。 to_s_pkts String 服务端向客户端发送的报文数。 src_ip String 源IP地址。 src_port String 源端口号。 start_time Date 流开始时间。
-
sec-dbss-alarm DBSS告警日志字段含义如下所示: 表16 dbss-alarm 字段 类型 字段含义 domain_id String 账号ID。 project_id String 项目ID。 region String region tenant_vpc_id String 租户的VPC ID。 tenant_subnet_id String 租户的子网ID。 instance_id String 实例ID。 instance_name String 实例名。 alarm Object 告警对象。 source_type String dbss。 alarm alarm_risk String 告警等级。 client_ip String 连接IP。 database_ip String 数据库访问IP。 count Long 告警次数。 user_name String 数据库用户名。 schema String oracle schema。 rule_name String 规则名称。 rule_id String 规则ID。 sql_type String SQL执行类型。 sql_result String SQL执行结果。 db_type String 数据库类型。
-
sec-cfw-risk 云防火墙攻击事件日志字段含义如下所示: 表12 sec-cfw-risk 字段 类型 字段含义 event_time Date 检测到的攻击时间。 action String 云防火墙当前的响应动作。 permit:放行 deny:阻断 app String 应用类型。 attack_rule String 检测到攻击的防御规则。 attack_rule_id String 检测到攻击的防御规则ID号。 attack_type String 发生攻击的类型: Vulnerability Exploit Attack:漏洞攻击 Vulnerability Scan: 漏洞扫描 Trojan:木马病毒 Worm:蠕虫病毒 Phishing:网络钓鱼攻击 Web Attack:Web攻击 Application DDoS:DDoS攻击 Buffer Overflow:缓冲区溢出攻击 Password Attack:密码攻击 Mail:邮件相关类型的攻击行为 Access Control:访问控制行为 Hacking Tool:黑客工具 Hijacking:劫持行为 Protocol Exception:存在异常协议 Spam:存在垃圾邮件 Spyware:存在间谍软件 DDoS Flood:DDoS泛洪攻击 Suspicious DNS Activity:可疑DNS活动 Other Suspicious Behavior:其他可疑行为 dst_ip String 目的IP地址。 dst_port String 目的端口号。 packet String 攻击日志的原始数据包。 protocol String 协议类型。 level String 表示检测到威胁的等级: CRITICAL:严重 HIGH:高 MIDDLE:中 LOW:低 source String 检测到攻击的防御模式: 0:基础防御 1:虚拟补丁 src_ip String 源IP地址。 src_port String 源端口号。 direction String 流量方向: out2in:入方向 in2out:出方向
-
sec-cts-audit 云审计 服务日志字段含义如下所示: 表11 sec-cts-audit 字段 类型 字段含义 time Date 事件发生时间。以当地标准时间(采用格林威治时间加当地时区形式)进行展示,例如:2022/11/08 11:24:04 GMT+08:00。 user Object 发起操作的云账户信息。 request Object 操作的请求内容。 response Object 操作的响应内容。 service_type String 操作来源。 resource_type String 资源类型。 resource_name String 资源名称。 resource_id String 资源的唯一标识。 source_ip String 发起本次操作的用户的IP,如果为系统内调用,则为空。 trace_name String 操作名称。 trace_rating String 操作事件等级,分为以下等级: normal:代表本次操作成功。 warning:代表本次操作失败。 incident:代表本次操作引起了比失败更严重的后果,比如会造成节点故障或用户业务故障等情况。 trace_type String 操作类型,分为以下几种: ConsoleAction:表示通过管理控制台执行的操作。 SystemAction:表示系统内部触发的操作。 ApiCall:表示调用ApiGateway触发的操作。 ObsSDK:表示通过调用OBS 提供的SDK 触发的关于OBS桶相关操作。 Others:表示除去通过“ObsSDK”触发的关于OBS桶相关的操作。 api_version String 作为操作来源的云服务的API版本号。 message Object 备注信息。 record_time Long 记录操作的时间,表示方式为时间戳。 trace_id String 操作的唯一标识。 code Integer 事件http返回码,例如200,400。 request_id String 记录本次请求的request id。 location_info String 记录本次请求出错后,问题定位所需要的辅助信息。 endpoint String 该操作涉及云资源的详情页面的endpoint。 resource_url String 该操作涉及云资源的详情页面的访问链接(不含endpoint)。 user_agent String OBS桶相关操作中非ObsSDK方式调用时的操作类型。 content_length Long OBS桶相关操作中请求消息体的长度。 total_time Long OBS桶相关操作中请求的响应时间。
-
sec-ddos-attack DDoS攻击日志字段含义如下所示: 表10 sec-ddos-attack 字段 类型 字段含义 log_type String 日志类型。 time Date 本地时间。 device_ip String 设备IP。 device_type String 设备类型(清洗:CLEAN;检测:DETECT)。 direction String 日志方向(inbound,outbound)。 zone_id String 防护对象ID。 zone_name String 防护对象名称。 zone_ip String IP。 biz_id String 业务ID。 is_deszone String 是否网段流量(是:true;否:false)。 is_ipLocation String 是否地址位置流量(是:true,否:false)。 ipLocation_id String 地理位置ID。 total_pps String 总pps。 total_kbps String 总Kbps。 tcp_pps String 到目标的TCP总包速率pps。 tcp_kbps String 到目标的TCP总流量Kbps。 tcpfrag_pps String 到目标的TCP碎片包速率pps。 tcpfrag_kbps String 到目标的TCP碎片流量Kbps。 udp_pps String 到目标的UDP总包速率pps。 udp_kbps String 到目标的UDP总流量Kbps。 udpfrag_pps String 到目标的UDP碎片包速率pps。 udpfrag_kbps String 到目标的UDP碎片流量Kbps。 icmp_pps String 到目标的ICMP总包速率pps。 icmp_kbps String 到目标的ICMP总流量Kbps。 other_pps String 到目标的Other总包速率pps。 other_kbps String 到目标的Other总流量Kbps。 syn_pps String 到目标的SYN报文数。 synack_pps String 到目标的SYN/ACK报文数pps。 ack_pps String 到目标的ACK报文数pps。 finrst_pps String 到目标的FIN/Rst报文数pps。 http_pps String 到目标的HTTP总包速率pps。 http_kbps String 到目标的HTTP总流量Kbps。 http_get_pps String 到目标的HTTP请求总包速率pps。 https_pps String 到目标的HTTPS总包速率pps。 https_kbps String 到目标的HTTPS总流量Kbps。 dns_request_pps String 到目标业务DNS Query包速率pps。 dns_request_kbps String 到目标业务DNS Query总流量Kbps。 dns_reply_pps String 到目标业务DNS Reply包速率pps。 dns_reply_kbps String 到目标业务DNS Reply总流量Kbps。 sip_invite_pps String 到目标业SIP包速率pps。 sip_invite_kbps String 到目标业务SIP总流量Kbps。 tcp_increase_con String 到目标的tcp每秒新建连接数统计。 udp_increase_con String 到目标的udp每秒新建连接数统计。 icmp_increase_con String 到目标的icmp每秒新建连接数统计。 other_increase_con String 到目标的other协议每秒新建连接数统计。 tcp_concur_con String 到目标的tcp并发连接数统计。 udp_concur_con String 到目标的udp并发连接数统计。 icmp_concur_con String 到目标的icmp并发连接数统计。 other_concur_con String 到目标的other协议并发连接数统计。 total_average_pps String 到目标的所有流量的平均pps。 total_average_kbps String 到目标的所有流量的平均Kbps。
更多精彩内容
CDN加速
GaussDB
文字转换成语音
免费的服务器
如何创建网站
域名网站购买
私有云桌面
云主机哪个好
域名怎么备案
手机云电脑
SSL证书申请
云点播服务器
免费OCR是什么
电脑云桌面
域名备案怎么弄
语音转文字
文字图片识别
云桌面是什么
网址安全检测
网站建设搭建
国外CDN加速
SSL免费证书申请
短信批量发送
图片OCR识别
云数据库MySQL
个人域名购买
录音转文字
扫描图片识别文字
OCR图片识别
行驶证识别
虚拟电话号码
电话呼叫中心软件
怎么制作一个网站
Email注册网站
华为VNC
图像文字识别
企业网站制作
个人网站搭建
华为云计算
免费租用云托管
云桌面云服务器
ocr文字识别免费版
HTTPS证书申请
图片文字识别转换
国外域名注册商
使用免费虚拟主机
云电脑主机多少钱
鲲鹏云手机
短信验证码平台
OCR图片文字识别
SSL证书是什么
申请企业邮箱步骤
免费的企业用邮箱
云免流搭建教程
域名价格