HTTP DDoS Set di regole gestite per la protezione dagli attacchi

Il set di regole gestite di CIS HTTP DDoS Attack Protection è un insieme di regole preconfigurate progettate per rilevare e mitigare i vettori di attacco noti di livello 7 (application-layer) DDoS nella rete globale CIS.

Attualmente, il set di regole per la protezione dagli attacchi di HTTP DDoS è disponibile solo utilizzando l'API CIS.

Il set di regole gestite aiuta a proteggersi da:

  • Modelli e strumenti di attacco noti di DDoS
  • Comportamento sospetto della richiesta
  • Violazioni del protocollo
  • Richieste che generano un numero eccessivo di errori di origine
  • Inondazioni di traffico che hanno come obiettivo l'origine o la cache
  • Altri vettori di attacco a livello di applicazione

Il set di regole gestite di HTTP DDoS Attack Protection è sempre abilitato per tutti i clienti di CIS e non può essere disabilitato. Tuttavia, è possibile personalizzare il modo in cui il set di regole risponde agli attacchi rilevati.

Il set di regole fornisce anche visibilità sugli attacchi Layer 7 DDoS mitigati da CIS, consentendo di esaminare l'attività di attacco attiva e storica.

Configurazione della serie di regole

Se si prevedono grandi volumi di traffico legittimo, è possibile personalizzare le impostazioni di HTTP DDoS Attack Protection per ridurre i falsi positivi, quando le richieste legittime vengono erroneamente rilevate come traffico di attacco e bloccate o contestate.

È possibile regolare il comportamento delle regole nel ruleset gestito modificando i seguenti parametri:

  • L' azione eseguita quando viene rilevato un attacco.
  • Il livello di sensibilità dei meccanismi di rilevamento degli attacchi.

Alcune azioni e livelli di sensibilità sono disponibili solo su specifici piani CIS.

Attualmente è possibile definire sovrascritture a livello di account per il set di regole gestite di HTTP DDoS Attack Protection solo tramite l'API.

Per regolare il comportamento delle regole, utilizzare le API del ruleset con la fase ddos_l7.

Disponibilità

Il set di regole gestite di HTTP DDoS Attack Protection protegge i clienti di CIS su tutti i piani e si applica a tutte le zone. I clienti possono configurare il set di regole sia a livello di zona che di account.

I clienti con piani Enterprise possono creare fino a 10 override (o fino a 10 regole quando si utilizza l'API) con espressioni personalizzate per personalizzare la protezione di DDoS per diverse categorie di richieste in entrata.

I clienti dei piani Standard possono creare un solo override e non possono personalizzare l'espressione della regola. In questo caso, il singolo override (contenente una o più impostazioni di configurazione) si applica a tutte le richieste in arrivo.

Parametri

Configurare il ruleset gestito di HTTP DDoS Attack Protection per cambiare l'azione applicata a un determinato attacco o modificare il livello di sensibilità del meccanismo di rilevamento.

È possibile definire le sovrascritture utilizzando l'API Rulesets.

I seguenti parametri sono disponibili nel ruleset gestito HTTP DDoS Attack Protection:

  • Azione
  • Livello di sensibilità

Azione

Nome proprietà API: action.

L'azione determina il modo in cui CIS gestisce le richieste HTTP che corrispondono alle regole del set di regole gestito da HTTP DDoS Attack Protection.

Elenco delle azioni disponibili
Azione Valore API Descrizione
Blocca block Blocca le richieste di HTTP che corrispondono all'espressione della regola.
Sfida Gestita managed_challenge
  • Le Managed Challenges riducono il tempo che gli utenti legittimi impiegano per risolvere i CAPTCHA selezionando dinamicamente una sfida appropriata in base alle caratteristiche della richiesta.
Sfida interattiva challenge Presenta una sfida interattiva ai client che effettuano richieste a HTTP che corrispondono all'espressione della regola.
Log log Disponibile solo sui piani Enterprise con Advanced DDoS Protection. Registra le richieste che corrispondono all'espressione di una regola che rileva gli attacchi HTTP DDoS. Consigliato per verificare la validità di una regola prima di procedere con un'azione più severa.
Chiusura della connessione Non applicabile (Azione regola interna che non può essere utilizzata nelle sovrascritture) Indica al client di stabilire una nuova connessione disabilitando keep-alive, invece di riutilizzare la connessione esistente. Le richieste già in corso non subiscono alcuna modifica.
Forzare la chiusura della connessione Non applicabile (Azione regola interna che non può essere utilizzata nelle sovrascritture).
  • Chiude le connessioni attive di HTTP, obbligando il client a riconnettersi. Questa azione non blocca le singole richieste.
  • Per HTTP/2 e HTTP/3, la connessione viene chiusa anche se influisce su altre richieste sulla stessa connessione.
  • L'azione eseguita dipende dalla versione di HTTP:
  • HTTP/1: impostare l'intestazione Connection su close.
  • HTTP/2: inviare un frame GOAWAY al client.
DDoS Dinamico Non applicabile (Azione regola interna che non può essere utilizzata nelle sovrascritture). Esegue un'azione specifica secondo una serie di linee guida interne definite da CIS. L'azione eseguita può essere una delle azioni elencate o un'altra attenuazione non rivelata.

Livello di sensibilità

Nome proprietà API: sensitivity_level.

Il livello di sensibilità definisce l'aggressività con cui la regola rileva gli attacchi, regolando le soglie di mitigazione:

  • Una sensibilità più elevata utilizza soglie più basse e rileva gli attacchi in modo più aggressivo.
  • La sensibilità inferiore utilizza soglie più alte ed è meno aggressiva.

I livelli di sensibilità disponibili sono:

Livelli di sensibilità disponibili
Valore dell'interfaccia utente Valore API
Alto default
Medio medium
Basso low
Essenzialmente disattivo eoff

Il livello di sensibilità predefinito è Alto.

Quando si seleziona Essenzialmente disattivato, la regola in genere non attiva le azioni di mitigazione, compreso il Registro. Tuttavia, se un attacco raggiunge una scala eccezionale, i sistemi di protezione di CIS applicheranno comunque una mitigazione per proteggere la rete CIS.

Selezionando Essenzialmente Off si imposta un livello di sensibilità estremamente basso. Nella maggior parte dei casi, il traffico non viene mitigato, ma gli attacchi di dimensioni eccezionali vengono comunque mitigati per mantenere la stabilità della rete.

La sensibilità controlla se il traffico viene rilevato come un attacco. L'azione controlla cosa succede quando viene rilevato un attacco.

Quando si seleziona Log, le richieste vengono registrate e visualizzate nel dashboard senza attenuazione. Come per Essenzialmente Off, gli attacchi di dimensioni eccezionali vengono comunque mitigati per proteggere la rete CIS.

Categorie di regole

Le regole gestite di HTTP DDoS Attack Protection sono raggruppate nelle seguenti categorie (tag) in base al tipo di traffico e al comportamento di mitigazione.

Categorie di regole disponibili
Nome Descrizione
botnets Regole che rilevano le richieste provenienti da botnet note. Queste regole hanno un'accuratezza di rilevamento molto elevata e un basso rischio di falsi positivi. Assicurati che queste regole rimangano attive.
unusual-requests Regole che identificano le richieste con caratteristiche sospette, non comunemente osservate nel traffico legittimo.
advanced Regole associate alle funzioni disponibili per i clienti Enterprise.
generic Regole che rilevano e attenuano i flussi di richieste. Queste regole sono efficaci contro gli attacchi senza firme note, ma possono anche attivarsi in caso di volumi insolitamente elevati di traffico legittimo. Per ridurre il rischio di falsi positivi, queste regole utilizzano una soglia di attivazione delle richieste al secondo (rps) più elevata. Per impostazione predefinita, queste regole limitano o contestano il traffico, ma è possibile modificarle per bloccare il traffico, se necessario.
read-only Regole altamente mirate progettate per mitigare gli attacchi di DDoS con un alto tasso di confidenza. Queste regole sono read-only. Non è possibile modificare il loro livello di sensibilità o la loro azione.
test Regole utilizzate per testare le capacità di rilevamento, mitigazione e avviso dei prodotti di protezione CIS DDoS.

Link correlati