有關事件的一般最佳實踐,請參閱 Server & Workload Security保護 中的事件。
要查看由Server & Workload Security保護捕獲的入侵防護事件,請前往 。
入侵防護事件顯示哪些資訊?
這些欄位可以顯示在入侵防護事件頁面上。您可以點選Columns來選擇在表格中顯示哪些欄位。
- Time:事件在電腦防護上發生的時間。
- 電腦防護:記錄此事件的電腦防護。(如果電腦防護已被移除,此項將顯示為“未知電腦防護”。)
- Reason:與此事件相關的入侵防護規則。
- Tag(s):與事件相關的任何標籤。
- Application Type:與導致此事件的入侵防護規則相關的應用程式類型。
- 處理行動:入侵防護規則所採取的動作(封鎖或重置)。如果規則處於Detect Only模式,則動作前會加上「僅偵測:」。 - Rank:排名系統提供了一種量化入侵防護和防火牆事件重要性的方法。通過為電腦分配「資產值」,並為入侵防護規則和防火牆規則分配「嚴重性值」,事件的重要性(「排名」)是通過將這兩個值相乘來計算的。這使您在查看入侵防護或防火牆事件時可以按排名排序事件。
- Severity:入侵防護規則的嚴重性值。
- Direction:封包的方向(進入或發出)。
- Flow:觸發此事件的封包是按照(「連線流」)還是反向(「反向流」)入侵防護規則監控的流量方向進行。
- Interface:封包通過的介面之 MAC 位址。
- Frame Type:所詢封包的框架類型。可能的值為 "IPV4"、"IPV6"、"ARP"、"REVARP" 和 "Other: XXXX",其中 XXXX 代表框架類型的四位十六進位代碼。
- 通訊協定:可能的值為 "ICMP"、"ICMPV6"、"IGMP"、"GGP"、"TCP"、"PUP"、"UDP"、"IDP"、"ND"、"RAW"、"TCP+UDP" 和 "Other: nnn",其中 nnn 代表一個三位數的十進位值。
- Flags:封包中設定的標誌。
- 來源 IP:封包的來源 IP。
- Source MAC:封包的來源 MAC 位址。
- 來源通訊埠:封包的來源通訊埠。
- 目標 IP:封包的目標 IP 位址。
- Destination MAC:封包的目的地 MAC 位址。
- 目標通訊埠:封包的目標通訊埠。
- Packet Size:封包的大小(位元組)。
- Repeat Count:事件連續重複的次數。
- Time (microseconds):事件在電腦防護上發生的時間,精確到微秒。
- Event Origin:事件來源的 Server & Workload Security保護 組件。
以下欄位也可用。它們顯示由代理版本 12 星期五 或更新版本保護的電腦上的容器觸發的事件資訊:
- Interface Type:容器介面類型。
- Container Name:事件發生的容器名稱。
- Container ID:事件發生的容器 ID。
- Image Name:用於創建發生事件的容器的映像名稱。
- RepoDigest:識別容器映像的唯一摘要。
- Process Name:導致事件的容器中的進程名稱。
查看其他入侵防護事件資訊
當匯出入侵防護事件時,匯出的資料包括上面列出的欄位,以及其他在Server & Workload Security保護主控台中不可見的欄位。唯一的例外是Severity欄位,該欄位在CSV檔案中不可用。
- Note:事件的有意義字串,例如 CVE 代碼。
- End Time:封包最近被看到的時間。
- Position In Buffer:封包中的位置。
- Position In Stream:在 TCP/IP 流中的封包位置。
- Data Flags:有關資料防護標誌值的詳細資訊,請參閱下表:
條碼
|
旗標
|
筆記
|
0x01
|
資料被截斷
|
無法記錄資料。
|
0x02
|
日誌溢出
|
此條目後的日誌已溢出。
|
0x04
|
已抑制
|
在此條目之後發生了日誌閾值抑制。
|
0x08
|
有資料
|
封包資料已記錄。
|
0x10
|
參考資料
|
資料防護ID已記錄。封包有效負載在此事件中未記錄。有效負載僅在具有0x08標誌和相同資料防護索引的事件中記錄。
|
0x20
|
haveRawPkt
|
資料防護是完整的原始封包。
|
- Data Index:封包資料的唯一 ID(dataId)。所有具有相同 dataId 的記錄都來自同一個封包。
- 資料防護:封包的有效負載。
- Original IP (XFF):顯示客戶端的原始 IP 位址。要獲取此欄位的資料,請啟用規則 1006450 - Enable X-Forwarded-For HTTP Header Logging。
以下欄位也可用。它們顯示由代理版本 12 或更新版本的 FR 保護的電腦上的容器觸發的事件資訊:
- Process ID:容器報告的進程 ID。
- Thread ID:容器報告的執行緒 ID。
- Image ID:容器映像檔的本地 ID。
- Pod ID:Pod ID(如果適用)。
所有入侵防護事件列表
ID
|
事件
|
筆記
|
200
|
區域過大
|
一個區域(編輯區域、URI 等)超過了允許的最大緩衝大小(7570 位元組)而未被關閉。這通常是因為資料不符合通訊協定。
|
201
|
記憶體不足
|
封包無法正確處理,因為資源已耗盡。這可能是因為同時有太多並發連接,或者系統內存不足。
|
202
|
超過最大編輯次數
|
單個封包區域中的編輯次數(32 次)已超過上限。
|
203
|
編輯過大
|
嘗試編輯以增加區域大小超過允許的最大大小(8188 位元組)。
|
204
|
封包中的最大匹配數已超過
|
封包中有超過 2048 個位置出現模式匹配。達到此限制時會返回錯誤並中斷連線,因為這通常表示垃圾或規避封包。
|
205
|
引擎呼叫堆疊過深
|
|
206
|
執行時錯誤
|
執行時錯誤。
|
207
|
封包讀取錯誤
|
讀取封包資料時出現低層問題。
|
258
|
故障開放:重置
|
記錄應該重置的連接,但在啟用故障開放功能且處於內聯模式時不記錄
|
300
|
不支援的加密
|
已請求未知或不支援的加密套件。
|
301
|
生成主密鑰時出錯
|
無法從主密鑰推導出加密密鑰、Mac 秘密和初始化向量。
|
302
|
記錄層消息(未準備好)
|
SSL 狀態引擎在會話初始化之前遇到了 SSL 記錄。
|
303
|
握手訊息(未準備好)
|
SSL 狀態引擎在握手協商後遇到了握手消息。
|
304
|
握手訊息順序錯誤
|
遇到格式良好的握手訊息,但順序錯誤。
|
305
|
記憶體分配錯誤
|
封包無法正確處理,因為資源已耗盡。這可能是因為同時有太多並發連接,或者系統內存不足。
|
306
|
不支援的 SSL 版本
|
客戶端嘗試協商 SSL V2 會話。
|
307
|
解密預主密鑰時出錯
|
無法從 ClientKeyExchange 訊息中解開 pre-master secret。
|
308
|
用戶端嘗試還原
|
客戶端嘗試還原到比ClientHello訊息中指定的SSL通訊協定更早的版本。
|
309
|
續訂錯誤
|
正在請求使用無法找到的快取會話金鑰的 SSL 會話。
|
310
|
密鑰交換錯誤
|
伺服器正在嘗試使用臨時生成的密鑰建立 SSL 會話。
|
311
|
超過最大 SSL 密鑰交換次數
|
已超過同時金鑰交換請求的最大數量。
|
312
|
金鑰過大
|
主密鑰大於通訊協定標識符指定的大小。
|
313
|
握手中的參數無效
|
在嘗試解碼握手通訊協定時遇到無效或不合理的值。
|
314
|
無可用的會話
|
|
315
|
壓縮方法不支援
|
|
316
|
不支援的應用層通訊協定
|
已請求未知或不支援的 SSL 應用層通訊協定。
|
386
|
故障開放:重置
|
記錄應該重置的連接,但在啟用故障開放功能且處於 Tap 模式時不記錄。
|
500
|
URI 路徑深度超出
|
"/" 分隔符過多。最大路徑深度為 100。
|
501
|
無效遍歷
|
嘗試使用 "../" 超出根目錄。
|
502
|
非法字元在 URI 中
|
非法字元用於 URI。
|
503
|
不完整的 UTF8 序列
|
URI 在 utf8 序列中間結束。
|
504
|
無效的 UTF8 編碼
|
無效或非標準編碼嘗試。
|
505
|
無效的十六進位編碼
|
%nn 其中 nn 不是十六進位數字。
|
506
|
URI 路徑長度過長
|
路徑長度超過 512 個字元。
|
507
|
字符使用無效
|
使用已停用的字元
|
508
|
雙重解碼漏洞
|
雙重解碼漏洞攻擊嘗試 (%25xx, %25%xxd 等)。
|
700
|
無效的 Base64 內容
|
預期應以Base64格式編碼的封包內容未正確編碼。
|
710
|
損壞的 Deflate/GZIP 內容
|
預期應以Base64格式編碼的封包內容未正確編碼。
|
711
|
不完整的 Deflate/GZIP 內容
|
不完整的 Deflate/GZIP 內容
|
712
|
Deflate/GZIP 校驗和錯誤
|
Deflate/GZIP 校驗和錯誤。
|
713
|
不支援的 Deflate/GZIP 字典
|
不支援的 Deflate/GZIP 字典。
|
714
|
不支援的 GZIP 標頭格式/方法
|
不支援的 GZIP 標頭格式或方法。
|
801
|
通訊協定解碼搜尋限制已超過
|
通訊協定解碼規則定義了搜尋或PDU物件的限制,但在達到限制之前未找到該物件。
|
802
|
通訊協定解碼限制錯誤
|
通訊協定解碼規則解碼了不符合通訊協定內容約束的資料。
|
803
|
通訊協定解碼引擎內部錯誤
|
|
804
|
通訊協定解碼結構過深
|
通訊協定解碼規則遇到了一個類型定義和封包內容,導致超過了最大類型嵌套深度(16)。
|
805
|
通訊協定解碼堆疊錯誤
|
一個規則編程錯誤試圖導致遞歸或使用過多的嵌套過程調用。
|
806
|
無限資料循環錯誤
|
|