Migração para regras personalizadas do WAF
CIS atualizamos as regras de firewall existentes para utilizar o Ruleset Engine; agora elas são conhecidas como regras personalizadas. Com as regras personalizadas, os usuários obtêm a mesma proteção com alguns recursos adicionais. No painel do CIS, essas regras ainda podem ser encontradas na página “Segurança” > guia “Regras de firewall ”.
Se você ainda não migrou para as regras personalizadas do WAF, talvez tenha alguma configuração inválida que impeça a migração. Nesse caso, entre em contato com a equipe da sua conta para obter ajuda com a migração para as regras personalizadas do WAF.
Principais diferenças entre regras de firewall e regras personalizadas
As principais diferenças entre as regras de firewall e as regras personalizadas do WAF são as seguintes:
- Resposta aprimorada para ação de bloqueio
- Página de erro diferente para solicitações bloqueadas
- Nova ação Ignorar que substitui as ações Permitir e Ignorar
- As regras personalizadas são avaliadas em ordem
- Registros e eventos
- Nova API
Resposta aprimorada para ação de bloqueio
Nas regras personalizadas, você pode personalizar a resposta da ação Bloquear.
A resposta padrão do bloco é uma página HTML padrão CIS. Se você precisar enviar uma resposta personalizada para ações de bloqueio, configure a regra personalizada para retornar uma resposta fixa com um código de resposta personalizado (403, por padrão) e um corpo personalizado (HTML, JSON, XML ou texto simples).
Para definir uma resposta personalizada para uma única regra, vá para Segurança > WAF > Regras personalizadas, edite a regra personalizada e preencha as opções relacionadas ao bloco.
As configurações personalizadas de resposta de bloqueio não são retornadas pela API de regras de firewall. Use a API de conjuntos de regras para gerenciar esse novo recurso.
Página de erro diferente para solicitações bloqueadas
Solicitações bloqueadas por uma regra de firewall com uma ação Bloquear recebem uma resposta de código de erro CIS 1020. Usuários do CIS podem personalizar esta página de erro em Páginas personalizadas > Erros de classe 1000.
As solicitações bloqueadas por uma regra personalizada do WAF recebem uma resposta diferente: a resposta de bloqueio do WAF. Para personalizar a resposta padrão do bloco, você pode:
- Defina uma resposta de bloco WAF personalizada para toda a sua zona em Custom Pages > WAF Block. Essa página personalizada sempre terá um tipo de conteúdo HTML.
- Defina uma resposta personalizada para solicitações bloqueadas por uma regra personalizada específica do WAF. Essa resposta personalizada é compatível com outros tipos de conteúdo além do HTML.
Se você personalizou sua página de erro 1xxx em Custom Pages para solicitações bloqueadas por regras de firewall, deverá criar uma nova página de resposta para solicitações bloqueadas usando um dos métodos anteriores.
Nova ação Ignorar que substitui as ações Permitir e Ignorar
As regras de firewall oferecem suporte às ações Allow e Bypass, geralmente usadas em conjunto. Essas ações eram comumente usadas para lidar com solicitações legítimas conhecidas, por exemplo, solicitações provenientes de endereços IP confiáveis.
Quando uma solicitação aciona a opção Allow (Permitir), todas as regras de firewall restantes não são avaliadas, permitindo efetivamente que a solicitação continue para o próximo produto de segurança. A ação Bypass foi projetada para especificar quais produtos de segurança (como regras gerenciadas pelo WAF, regras de limitação de taxa e bloqueio de agente do usuário) não devem ser executados na solicitação que aciona a ação.
Com as regras de firewall, se você quisesse interromper a execução de todos os produtos de segurança para uma determinada solicitação, criaria duas regras:
- Uma regra com ação Bypass (selecionando todos os produtos de segurança).
- Uma regra com ação Allow (para interromper a execução de outras regras de firewall).
O requisito de ter duas regras para lidar com esse cenário comum não se aplica mais às regras personalizadas do WAF. Agora, use a ação Ignorar, que combina as ações Permitir e Ignorar. A ação Ignorar substitui totalmente as ações Permitir e Ignorar, que não são compatíveis com as regras personalizadas do WAF.
Com a ação Ignorar, você pode fazer o seguinte:
- Parar de executar todas as regras personalizadas restantes do WAF (equivalente à ação Allow)
- Evite executar outros produtos de segurança (equivalente à ação Ignorar)
- Uma combinação de ambos.
Também é possível selecionar se deseja registrar eventos que correspondam à regra personalizada com a ação Ignorar ou não. Isso é especialmente útil ao criar um modelo de segurança positivo para evitar o registro de grandes quantidades de tráfego legítimo.
A API de regras de firewall não é compatível com a ação Ignorar. Quando você cria uma regra personalizada com a ação Ignorar, ela é traduzida para Permitir e Ignorar na API de regras de firewall. Use a API de conjuntos de regras para usar totalmente a nova funcionalidade de ação Ignorar.
As regras personalizadas são avaliadas em ordem
As ações das regras de firewall tinham uma ordem específica de precedência ao usar a ordenação por prioridade. Por outro lado, as ações de regras personalizadas do WAF não têm essa ordem. As regras personalizadas são sempre avaliadas em ordem, e algumas ações, como Block, interrompem a avaliação de outras regras.
Por exemplo, se você usar a ordenação por prioridade e tiver as seguintes regras de firewall com a mesma prioridade, ambas correspondendo a uma solicitação de entrada:
- Regra de firewall nº 1 - Prioridade: 2 / Ação: Bloquear
- Regra de firewall nº 2 - Prioridade: 2 / Ação: Permitir
A solicitação é permitida porque a ação Allow (Permitir) nas regras de firewall tem precedência sobre a ação Block (Bloquear).
Por outro lado, se você criar duas regras personalizadas do WAF em que ambas correspondam a uma solicitação de entrada:
- Regra personalizada nº 1 - Ação: Bloquear
- Regra personalizada nº 2 - Ação: Ignorar (configurado para ignorar todas as regras personalizadas restantes)
A solicitação é bloqueada porque as regras personalizadas do WAF são avaliadas em ordem e a ação Bloquear interrompe a avaliação de outras regras.
Para as regras personalizadas do WAF convertidas a partir das suas regras de firewall existentes, o CIS mantém a sua ordem de execução atual.
Registros e eventos
Os eventos que são registrados pelas regras personalizadas do WAF estão disponíveis em Security > Events (Segurança > Eventos ), com Custom rules como fonte. Para obter mais informações, consulte Uso do recurso CIS Security Events.
Você ainda poderá encontrar eventos gerados por regras de firewall na página Eventos de segurança quando selecionar um período de tempo que inclua os dias em que ocorreu a transição para as regras personalizadas do WAF. Da mesma forma, você ainda poderá encontrar eventos com as ações Ignorar e Permitir na mesma exibição durante o período de transição.
Nova API
A API preferida para o gerenciamento de regras personalizadas do WAF é a API de conjuntos de regras. A API de conjuntos de regras é usada em todos os produtos de segurança recentes da CIS para proporcionar uma experiência de usuário uniforme ao interagir com a API IBM. Para obter mais informações sobre a migração para a API do Rulesets, consulte Alterações relevantes para usuários da API.
A API de regras de firewall e a API de filtros ainda funcionarão até 30 de julho de 2025. Haverá uma única lista de regras para as regras de firewall e as regras personalizadas, e essa lista contém as regras personalizadas do WAF. Graças a um processo de conversão interno, a API Firewall Rules e a API Filters retornam regras/filtros de firewall convertidos a partir dessas regras personalizadas do WAF.
Alterações relevantes para os usuários do painel
A guia Regras de firewall continuará existindo e funcionando como esperado. A principal diferença são as APIs usadas em segundo plano.
Alterações relevantes para usuários da API
A API Firewall Rules e a API Filters associada estão obsoletas. Após 30 de julho de 2025, não haverá mais suporte para essas APIs. Migre qualquer automação baseada na API de regras de firewall ou na API de filtros para a API de conjuntos de regras antes dessa data para evitar problemas. Os IDs de regra são diferentes entre as regras de firewall e as regras personalizadas, o que pode afetar os processos automatizados que lidam com IDs de regra específicos.
Até a data de descontinuação, todas as três APIs estarão disponíveis (Firewall Rules API, Filters API e Rulesets API). O site CIS converterá internamente suas chamadas da Firewall Rules API e da Filters API nas chamadas correspondentes da Rulesets API. Haverá uma única lista de regras para as regras de firewall e as regras personalizadas do WAF.
Alguns novos recursos de regras personalizadas, como respostas personalizadas para solicitações bloqueadas e a ação Ignorar, não são compatíveis com a API de regras de firewall herdada. Para aproveitar esses recursos, o site CIS recomenda que você use a página de regras personalizadas do WAF no painel CIS ou a API de conjuntos de regras.
Consulte Sobre as regras personalizadas do WAF para obter exemplos de gerenciamento de regras personalizadas do WAF que usam a API de conjuntos de regras.