Umstellung auf WAF-verwaltete Regeln
Die Funktionen der CIS Web Application Firewall (WAF) werden in die Ruleset Engine Suite integriert. Diese Änderung erfordert eine manuelle Migration. Verwenden Sie den Migrationsassistenten in der Benutzeroberfläche von CIS und überprüfen Sie die Konfiguration sowie die Sicherheitsereignisse, bevor Sie das Update abschließen.
Nach Abschluss der Migration funktioniert jede Automatisierung, die APIs, CLIs oder Terraform verwendet, die sich auf WAF beziehen, nicht mehr und muss für die Verwendung der neuen verwalteten Regelsätze aktualisiert werden.
Instanzen, die nach Juni 2024 erstellt werden, verwenden die neue Sprache "Ruleset Engine" und müssen nicht migriert werden.
Gehen Sie wie folgt vor, um Ihre Instanz auf verwaltete Regeln zu migrieren:
-
Navigieren Sie zum Abschnitt Sicherheit.
-
Wählen Sie die Registerkarte WAF aus. Wenn die CIS noch nicht aktualisiert wurde, erhalten Sie die Meldung, auf die neue WAF zu aktualisieren.
-
Klicken Sie auf Konfiguration überprüfen.
-
Im Konfigurationsbereich "Überprüfung" werden die Regelsätze in der Reihenfolge aufgeführt, in der sie angewendet werden.
-
Aktivieren oder deaktivieren Sie die Regelsätze mithilfe der Schalter in der Spalte "Status ".
-
Über das Menü "Aktionen" neben jedem Regelsatz können Sie den Regelsatz bearbeiten, neu anordnen oder vollständig löschen. Diese Aktionen werden als Überschreibungen der Standardeinstellung betrachtet.
-
Im Abschnitt "Verwaltete Regelsätze " können Sie noch nicht hinzugefügte Regelsätze hinzufügen oder konfigurieren.
- Klicken Sie auf "Hinzufügen" für den Regelsatz, den Sie hinzufügen möchten, und schalten Sie dann den Schalter für die neue Regel von "Deaktiviert" auf "Aktiviert ".
- Klicken Sie vor der Migration auf "Konfigurieren" für den Regelsatz, den Sie konfigurieren möchten. Im Seitenbereich Implementierung konfigurieren können Sie alle eingehenden Anforderungen akzeptieren oder den Ausführungsbereich mit den angepassten Filtern aktualisieren, die Sie im Ausdruckserstellungsprogramm vornehmen. Klicken Sie anschließend auf Speichern.
-
Klicken Sie auf Einsatz im Seitenbereich, um fortzufahren.
-
(Nur Unternehmen) Überprüfen Sie Sicherheitsereignisse auf der Registerkarte Sicherheit > Ereignisse.
Wenn Sie Bereitstellen wählen, werden beide WAF-Implementierungen gleichzeitig aktiviert, so dass Sie Ihre neue Konfiguration validieren und das Upgrade abschließen können.
Nach der Bereitstellung der neuen WAF-Konfiguration werden die alten und neuen WAF Managed Rules parallel ausgeführt (so genannter Validierungsmodus). Während dieser Phase werden auf der Registerkarte WAF in der Konsole CIS beide Regelsätze angezeigt, wobei die neuen WAF Managed Rules vor der vorherigen Version bewertet werden.
- Verwenden Sie den aktuellen Validierungsmodus, um das Verhalten der neuen WAF-Konfiguration unter Sicherheit > Ereignisse zu überprüfen.
- Wenn Sie Ihre Konfiguration mit beiden aktivierten WAFs überprüft haben, klicken Sie auf Bereit, um das Upgrade abzuschließen.
-
Wählen Sie "Vorherige Version deaktivieren ", um die Migration abzuschließen (dieser Schritt kann nicht rückgängig gemacht werden), oder "Abbrechen", um mit der Bearbeitung fortzufahren. Dieser Übergang führt zu keiner Ausfallzeit.
Regelsätze bearbeiten
Über das Menü Aktionen können Sie die folgenden Aktionen auswählen:
- Bearbeiten: Öffnet ein Fenster, in dem Sie die Aktionen und den Status des Regelsatzes ändern und eine Stapelverarbeitung von Regeln innerhalb des Regelsatzes durchführen können. Bearbeitungen werden als Überschreibungen der Standardregeln betrachtet.
- Löschen: Entfernt den Regelsatz aus der Liste.
- Nach oben verschieben: Ändert die Reihenfolge, in der die Regelsätze ausgeführt werden, indem eine Zeile in der Priorität nach oben verschoben wird.
- Weiter zu...: Ändert die Prioritätsreihenfolge, in der die Regelsätze ausgeführt werden.
Ausnahmebedingung hinzufügen
Führen Sie die folgenden Schritte aus, um eigene Ausnahmebedingungen hinzuzufügen.
- Klicken Sie auf Ausnahme hinzufügen.
- Geben Sie in der Seitenanzeige Ausnahme hinzufügen einen Namen für Ihre Ausnahme ein.
- Wählen Sie Optionen im Abschnitt Wenn eingehende Anforderungen übereinstimmen ... aus oder verwenden Sie das Ausdruckserstellungsprogramm, um die Ausnahmebedingung zu optimieren.
- Wenn Sie übereinstimmende Anforderungen protokollieren möchten, versetzen Sie den Schalter in die Position Ein.
- Wählen Sie aus, ob die Ausnahme alle verbleibenden Regeln oder bestimmte Regeln aus einem verwalteten Regelsatz überspringen soll.
- Klicken Sie auf Speichern.
Häufig gestellte Fragen zu verwalteten Regeln
- Was ist, wenn ich nicht migriere?
-
Benutzer, die die Migration zu Managed Rules bis zum 12. Juni 2025 nicht manuell abschließen, werden möglicherweise automatisch migriert, ohne dass dies Auswirkungen auf ihre aktuellen WAF-Richtlinien oder ihre Sicherheit hat. Ab diesem Datum müssen Sie die Ruleset Engine API verwenden, um WAF- und Managed Rules-Konfigurationen vorzunehmen.
Die Regeln und die Konfiguration können sich geringfügig von den bisherigen unterscheiden, da die neuen Managed Rules eine robustere OWASP-Sicherheitsabdeckung bieten. Dieser Regelsatz wurde von OWASP v2.x auf OWASP v3.x; aktualisiert, wodurch die Paranoia-Stufen erhöht und die Falsch-Positiv-Raten verbessert wurden.
- Wird es durch die Migration zu Ausfallzeiten der WAF kommen?
-
Der WAF-Schutz fällt während der Migration nicht aus, aber die Benutzer beobachten möglicherweise bis zu einer Stunde nach Abschluss der Migration Sicherheitsereignisse, die sowohl von der alten WAF als auch von den von der neuen WAF verwalteten Regeln ausgehen.
- Was geschieht mit den vorherigen WAF APIs?
-
Nach der Abschreibung sind die vorherigen WAF-APIs nicht mehr verfügbar und generieren einen Fehler, der eine Meldung ausgibt, die darauf hinweist, dass auf die Funktion "Verwaltete Regeln" umgeschaltet werden muss.
- Wie kann ich bestätigen, dass die Migration abgeschlossen ist?
-
Führen Sie die API-Prüfung für den Migrationsstatus durch. Sie können auch prüfen, ob die Benutzerschnittstelle den Assistenten auf der WAF-Seite anzeigt. Wenn der Assistent erscheint, müssen Sie die Migration durchführen.
- Kann ich zur vorherigen WAF zurückkehren?
-
Nein. Die Migration zu verwalteten Regelsätzen ist endgültig und kann nicht rückgängig gemacht werden.
- Warum wird der Migrationsassistent nicht mehr angezeigt?
-
Der Assistent wird nur angezeigt, wenn die vorherige WAF aktiviert ist. Wenn Sie den Assistenten nicht sehen, haben Sie wahrscheinlich bereits migriert.
- Wie kann ich ohne Verwendung der IBM-Benutzerschnittstelle oder des Migrationsassistenten migrieren?
-
Während APIs verfügbar sind, ist der Assistent die empfohlene Methode.
Zu erwartende Änderungen bei der Migration
Bei der Migration auf die neue Version der verwalteten WAF-Regeln werden die Einstellungen aus dem OWASP ModSecurity Core Ruleset, das in der vorherigen Version verwendet wurde, teilweise in den Update-Prozess übernommen.
Die folgenden OWASP-Einstellungen werden migriert:
- Empfindlichkeit: Die Empfindlichkeitsstufen aus dem bisherigen Regelsatz werden in die Kombinationen aus Paranoia-Stufe (PL) und Schwellenwert im neuen OWASP-Regelsatz übernommen:
| Alte Empfindlichkeit | Neues PL | Neuer Schwellenwert |
|---|---|---|
| Hoch | PL2 | Medium – 40 oder höher |
| Mittel | PL1 | Hoch – 25 oder höher |
| Niedrig | PL1 | Medium – 40 oder höher |
| Standard | PL2 | Medium – 40 oder höher |
- Aktion: Die meisten Aktionen aus dem vorherigen OWASP-Regelsatz lassen sich direkt auf den neuen Regelsatz übertragen. Die Aktion " Simulieren" ist jetzt jedoch auf " Protokoll" abgebildet.
Die folgenden OWASP-Einstellungen werden nicht migriert, da es keine direkte Äquivalenz zwischen den Regeln in den beiden Versionen gibt:
- OWASP-Gruppenüberschreibungen
- OWASP-Regeln werden außer Kraft gesetzt
Um diese Einstellungen zu ersetzen, müssen Sie das neue OWASP Core Ruleset in den verwalteten Regeln der WAF neu konfigurieren. Dies gilt auch für Anpassungen, wie z. B. die Überschreibung von Tags oder Regeln. Weitere Informationen finden Sie im CIS OWASP Core Ruleset.
Bekannte Probleme bei der Migration
Wenden Sie sich an den IBM Cloud Support, wenn Sie Hilfe bei den folgenden Fehlern benötigen:
- Wenn die Anzahl der Firewallregeln, die Sie migrieren möchten, 200 überschreitet.
- Wenn die Länge eines Firewallregelausdrucks größer als 4 KB ist.