HTTP DDoS Set di regole gestite per la protezione dagli attacchi
Il set di regole gestite di CIS HTTP DDoS Attack Protection è un insieme di regole preconfigurate progettate per rilevare e mitigare i vettori di attacco noti di livello 7 (application-layer) DDoS nella rete globale CIS.
Attualmente, il set di regole per la protezione dagli attacchi di HTTP DDoS è disponibile solo utilizzando l'API CIS.
Il set di regole gestite aiuta a proteggersi da:
- Modelli e strumenti di attacco noti di DDoS
- Comportamento sospetto della richiesta
- Violazioni del protocollo
- Richieste che generano un numero eccessivo di errori di origine
- Inondazioni di traffico che hanno come obiettivo l'origine o la cache
- Altri vettori di attacco a livello di applicazione
Il set di regole gestite di HTTP DDoS Attack Protection è sempre abilitato per tutti i clienti di CIS e non può essere disabilitato. Tuttavia, è possibile personalizzare il modo in cui il set di regole risponde agli attacchi rilevati.
Il set di regole fornisce anche visibilità sugli attacchi Layer 7 DDoS mitigati da CIS, consentendo di esaminare l'attività di attacco attiva e storica.
Configurazione della serie di regole
Se si prevedono grandi volumi di traffico legittimo, è possibile personalizzare le impostazioni di HTTP DDoS Attack Protection per ridurre i falsi positivi, quando le richieste legittime vengono erroneamente rilevate come traffico di attacco e bloccate o contestate.
È possibile regolare il comportamento delle regole nel ruleset gestito modificando i seguenti parametri:
- L' azione eseguita quando viene rilevato un attacco.
- Il livello di sensibilità dei meccanismi di rilevamento degli attacchi.
Alcune azioni e livelli di sensibilità sono disponibili solo su specifici piani CIS.
Attualmente è possibile definire sovrascritture a livello di account per il set di regole gestite di HTTP DDoS Attack Protection solo tramite l'API.
Per regolare il comportamento delle regole, utilizzare le API del ruleset con la fase ddos_l7.
Disponibilità
Il set di regole gestite di HTTP DDoS Attack Protection protegge i clienti di CIS su tutti i piani e si applica a tutte le zone. I clienti possono configurare il set di regole sia a livello di zona che di account.
I clienti con piani Enterprise possono creare fino a 10 override (o fino a 10 regole quando si utilizza l'API) con espressioni personalizzate per personalizzare la protezione di DDoS per diverse categorie di richieste in entrata.
I clienti dei piani Standard possono creare un solo override e non possono personalizzare l'espressione della regola. In questo caso, il singolo override (contenente una o più impostazioni di configurazione) si applica a tutte le richieste in arrivo.
Parametri
Configurare il ruleset gestito di HTTP DDoS Attack Protection per cambiare l'azione applicata a un determinato attacco o modificare il livello di sensibilità del meccanismo di rilevamento.
È possibile definire le sovrascritture utilizzando l'API Rulesets.
I seguenti parametri sono disponibili nel ruleset gestito HTTP DDoS Attack Protection:
- Azione
- Livello di sensibilità
Azione
Nome proprietà API: action.
L'azione determina il modo in cui CIS gestisce le richieste HTTP che corrispondono alle regole del set di regole gestito da HTTP DDoS Attack Protection.
| Azione | Valore API | Descrizione |
|---|---|---|
| Blocca | block |
Blocca le richieste di HTTP che corrispondono all'espressione della regola. |
| Sfida Gestita | managed_challenge |
|
| Sfida interattiva | challenge |
Presenta una sfida interattiva ai client che effettuano richieste a HTTP che corrispondono all'espressione della regola. |
| Log | log |
Disponibile solo sui piani Enterprise con Advanced DDoS Protection. Registra le richieste che corrispondono all'espressione di una regola che rileva gli attacchi HTTP DDoS. Consigliato per verificare la validità di una regola prima di procedere con un'azione più severa. |
| Chiusura della connessione | Non applicabile (Azione regola interna che non può essere utilizzata nelle sovrascritture) | Indica al client di stabilire una nuova connessione disabilitando keep-alive, invece di riutilizzare la connessione esistente. Le richieste già in corso non subiscono alcuna modifica. |
| Forzare la chiusura della connessione | Non applicabile (Azione regola interna che non può essere utilizzata nelle sovrascritture). |
|
| DDoS Dinamico | Non applicabile (Azione regola interna che non può essere utilizzata nelle sovrascritture). | Esegue un'azione specifica secondo una serie di linee guida interne definite da CIS. L'azione eseguita può essere una delle azioni elencate o un'altra attenuazione non rivelata. |
Livello di sensibilità
Nome proprietà API: sensitivity_level.
Il livello di sensibilità definisce l'aggressività con cui la regola rileva gli attacchi, regolando le soglie di mitigazione:
- Una sensibilità più elevata utilizza soglie più basse e rileva gli attacchi in modo più aggressivo.
- La sensibilità inferiore utilizza soglie più alte ed è meno aggressiva.
I livelli di sensibilità disponibili sono:
| Valore dell'interfaccia utente | Valore API |
|---|---|
| Alto | default |
| Medio | medium |
| Basso | low |
| Essenzialmente disattivo | eoff |
Il livello di sensibilità predefinito è Alto.
Quando si seleziona Essenzialmente disattivato, la regola in genere non attiva le azioni di mitigazione, compreso il Registro. Tuttavia, se un attacco raggiunge una scala eccezionale, i sistemi di protezione di CIS applicheranno comunque una mitigazione per proteggere la rete CIS.
Selezionando Essenzialmente Off si imposta un livello di sensibilità estremamente basso. Nella maggior parte dei casi, il traffico non viene mitigato, ma gli attacchi di dimensioni eccezionali vengono comunque mitigati per mantenere la stabilità della rete.
La sensibilità controlla se il traffico viene rilevato come un attacco. L'azione controlla cosa succede quando viene rilevato un attacco.
Quando si seleziona Log, le richieste vengono registrate e visualizzate nel dashboard senza attenuazione. Come per Essenzialmente Off, gli attacchi di dimensioni eccezionali vengono comunque mitigati per proteggere la rete CIS.
Categorie di regole
Le regole gestite di HTTP DDoS Attack Protection sono raggruppate nelle seguenti categorie (tag) in base al tipo di traffico e al comportamento di mitigazione.
| Nome | Descrizione |
|---|---|
botnets |
Regole che rilevano le richieste provenienti da botnet note. Queste regole hanno un'accuratezza di rilevamento molto elevata e un basso rischio di falsi positivi. Assicurati che queste regole rimangano attive. |
unusual-requests |
Regole che identificano le richieste con caratteristiche sospette, non comunemente osservate nel traffico legittimo. |
advanced |
Regole associate alle funzioni disponibili per i clienti Enterprise. |
generic |
Regole che rilevano e attenuano i flussi di richieste. Queste regole sono efficaci contro gli attacchi senza firme note, ma possono anche attivarsi in caso di volumi insolitamente elevati di traffico legittimo. Per ridurre il rischio di falsi positivi, queste regole utilizzano una soglia di attivazione delle richieste al secondo (rps) più elevata. Per impostazione predefinita, queste regole limitano o contestano il traffico, ma è possibile modificarle per bloccare il traffico, se necessario. |
read-only |
Regole altamente mirate progettate per mitigare gli attacchi di DDoS con un alto tasso di confidenza. Queste regole sono read-only. Non è possibile modificare il loro livello di sensibilità o la loro azione. |
test |
Regole utilizzate per testare le capacità di rilevamento, mitigazione e avviso dei prodotti di protezione CIS DDoS. |