跳转到内容
搜索文档

2023-02-01 - 安全字段更新

最后更新 查看 MarkdownAgent 设置

Cloudflare 将对 Cloudflare Logs 中与安全相关的字段进行一些更新。这些更新将影响以下数据集:

时间线

为尽量减少对我们客户现有 SIEM 配置的可能影响,这些更新将按以下时间线分两个阶段进行:

阶段 1(2023 年 2 月 1 日)

对于新增的日志字段,Cloudflare 将逐步开始将其添加到日志数据集。

对于重命名的日志字段,Cloudflare 将:

  • 添加新字段,其数据与将在阶段 2 移除的字段相同(本文档中称为旧字段)。这些新字段将逐步可用。详情请参阅后续各节。
  • 宣布弃用旧字段。 Cloudflare 将于 2023 年 8 月 1 日从日志数据集中移除这些字段。

对于即将移除的日志字段,Cloudflare 宣布其已弃用。将于 2023 年 8 月 1 日从日志数据集中移除。

除这些 Cloudflare Logs 变更外,Cloudflare 还将向以下 GraphQL 数据集 添加新的安全相关字段:

  • httpRequestsAdaptive
  • httpRequestsAdaptiveGroups
  • firewallEventsAdaptive
  • firewallEventsAdaptiveGroups
  • firewallEventsAdaptiveByTimeGroups

阶段 2(2023 年 8 月 1 日)

对于重命名的日志字段,Cloudflare 将从 Cloudflare 日志数据集中移除旧字段。自 2023 年 8 月 1 日起,将仅提供新字段。

对于即将移除的日志字段,Cloudflare 也将从 Cloudflare 日志数据集中移除它们。自 2023 年 8 月 1 日起,这些字段将不再可用。

概念

以下概念用于下文审阅后的字段描述:

  • 终止操作: 以下操作之一:

    • block
    • js_challenge
    • managed_challenge
    • challengeInteractive Challenge

有关这些操作的更多信息,请参阅规则语言文档中的 Actions 参考。

HTTP Requests 数据集变更

以下字段将根据时间线中概述的两阶段策略在 HTTP Requests 数据集中重命名:

新字段名 类型 描述 旧字段名
(2023 年 8 月 1 日弃用)
SecurityRuleID String 触发终止操作的安全规则的规则 ID(若有)。 WAFRuleID
SecurityRuleDescription String 触发终止操作的安全规则的规则描述(若有)。 WAFRuleMessage
SecurityAction String 触发终止操作的安全规则的规则操作(若有)。 WAFAction
SecurityRuleIDs String Array 匹配该请求的安全规则 ID 数组。 FirewallMatchesRuleIDs
SecurityActions String Array Cloudflare 安全产品对该请求执行的操作数组。 FirewallMatchesActions
SecuritySources String Array 匹配该请求的 Cloudflare 安全产品数组。 FirewallMatchesSources

以下字段现已弃用,将于 2023 年 8 月 1 日从 HTTP Requests 数据集中移除:

已弃用字段名 说明
WAFProfile 用于先前版本的 WAF managed rules(现已弃用)。
EdgeRateLimitAction 用于先前版本的 rate limiting rules(现已弃用)。
EdgeRateLimitID 用于先前版本的 rate limiting rules(现已弃用)。
SecurityLevel 不适用

Firewall Events 数据集变更

以下字段将添加到 Firewall Events 数据集:

字段名 类型 描述
Description String 由请求触发的规则的描述。
Ref String 由请求触发的规则的用户定义标识符。

GraphQL 数据集变更

Cloudflare 将向 httpRequestsAdaptivehttpRequestsAdaptiveGroups 数据集添加以下字段:

字段名 类型 描述
securityAction String 触发终止操作的安全规则的操作(若有)。
securitySource String 触发终止操作的安全规则的来源(若有)。

Cloudflare 还将向 firewallEventsAdaptivefirewallEventsAdaptiveGroupsfirewallEventsAdaptiveByTimeGroups 数据集添加以下字段:

字段名 类型 描述
description String 由请求触发的规则的描述。

这些新字段将逐步可用。

有关可用数据集的更多信息,请参阅 GraphQL datasets

更新你的 Logpush 作业与 SIEM 系统

Cloudflare 不会更新现有 Logpush 作业以使用重命名的字段。你需要按照下文说明更新作业。

更新 Logpush 作业后,你可能需要更新 SIEM 系统中的外部过滤器或报告,以反映日志字段变更。

在仪表板中更新 Logpush 作业

  1. 在 Cloudflare 仪表板中,前往 Logpush(日志推送) 页面。

    Go to Logpush ↗
  2. 在要编辑的 Logpush 作业旁选择 Edit(编辑)

  3. Select data fields(选择数据字段) 下,更新作业中的字段。新的安全日志字段位于 General(常规) 下。

  4. 选择 Save changes(保存更改)

通过 API 更新 Logpush 作业

按照 Update output_options 中的说明更新 Logpush 作业中的字段。

通过 Terraform 更新 Logpush 作业

若你已通过 Terraform 管理 Logpush 作业,请更新现有 cloudflare_logpush_job Terraform 资源中的 logpull_options。例如:

  resource "cloudflare_logpush_job" "example_job" {
    enabled             = true
    zone_id             = "<ZONE_ID>"
    name                = "My-logpush-job"
-   logpull_options     = "fields=RayID,ClientIP,EdgeStartTimestamp,WAFAction,WAFProfile&timestamps=rfc3339"
+   logpull_options     = "fields=RayID,ClientIP,EdgeStartTimestamp,SecurityAction&timestamps=rfc3339"
    destination_conf = "r2://cloudflare-logs/http_requests/date={DATE}?account-id=${var.account_id}&access-key-id=${cloudflare_api_token.logpush_r2_token.id}&secret-access-key=${sha256(cloudflare_api_token.logpush_r2_token.value)}"
    dataset             = "http_requests"
  }

这篇文档对您有帮助吗?