分析攻击事件

更新时间:2026-08-20 17:19:23

阅读时间: 约 5 分钟

攻击事件模块用于审查防护效果、核查误报。该模块集中展示所有被安全防护策略(DDoS 防护、WAF 等)识别并执行了处理动作的事件明细,包括被拦截或标记的请求。通过分析这些已被识别为威胁的请求,您可以清晰评估现有防护策略的有效性,并及时进行策略调优。

前往路径: 安全运营 > 安全分析 > 攻击事件

防护效果评估工作流

步骤一:选定分析域名

防护效果评估或误报分析场景中,待分析的受影响域名通常较为明确。进入页面后,首先选择需要审查的域名。选择后,页面默认展示该域名过去 24 小时的攻击事件情况。

步骤二:定位与分析

1. 锁定分析范围:查看统计趋势

查看当前防护状态

统计趋势图默认展示该域名命中的安全策略类型分布趋势,可直观判断当前主要由哪类策略在防护。切换至安全处理动作维度,可查看拦截、校验等动作的请求数波动,识别异常发生时段。

结合策略类型与处理动作两个视角,将疑似异常时段和对应的策略类型加入过滤条件,进一步缩小分析范围。

多维度攻击趋势

该图表支持选择不同统计维度,展示排名前五的攻击事件趋势:

  • 攻击请求特征:主机、客户端 IP、国家/地区等
  • 命中策略详细规则:DDoS 防护规则名称、WAF 规则类型等

2. 识别攻击特征:查看统计 Top

统计 Top 展示触发安全策略的关键请求特征排行,帮助您了解"谁在攻击"、“如何攻击”、“攻击哪里”:

维度分类 包含字段
攻击来源 客户端 IP、国家/地区
攻击特征 User-Agent、Referer、安全处理动作、安全策略类型、WAF 规则名称、DDoS 规则名称、自定义规则名称
攻击目标 主机、路径

3. 调整分析范围:使用过滤器

手动添加筛选条件:

  1. 选定重点分析的时间范围
  2. 点击过滤器图标,选择字段、运算符和条件值,自定义筛选排除特定数据维度
  3. 例如:按客户端 IP 过滤 → 选择字段"客户端 IP",选择运算符"等于",输入 IP 地址

通过图表图例快速筛选:
将鼠标悬停于图表数据图例上,会出现筛选排除按钮,点击即可根据该图例值快速过滤。

提示: 同一查询字段的多个值之间为"或"关系;多个不同字段之间为"且"关系。
示例:添加"客户端 IP 等于 127.0.0.1"且"状态码等于 403;404",将查询满足 IP 为 127.0.0.1 且状态码为 403 或 404 的数据。

步骤三:核查分析结果

查看样本日志

完成攻击特征定位后,通过样本日志部分查看每条攻击事件的详细字段信息,进一步核查具体内容,判断是真实攻击还是误报。

误报判断依据举例:

  • 请求路径是正常业务 URL,且客户端 IP 是已知合法来源 → 可能是误报
  • 攻击事件集中在某个具体路径,且该路径有正常业务流量 → 需对比该路径的正常请求特征

确认为误报后,前往对应策略添加例外。

本篇文档内容对您是否有帮助?
有帮助
我要反馈
提交成功!非常感谢您的反馈,我们会继续努力做到更好!