Funktion für CIS-Sicherheitsereignisse verwenden

Die Überprüfung von Sicherheitsereignissen liefert Ihnen einen Einblick in Ihren Webdatenverkehr und in alle potenziell böswilligen Aktivitäten gegen Ihre Website. Durch die Überprüfung von Sicherheitsereignissen können Sie auch Ihre WAF-Konfiguration optimieren.

Tabelle der CIS-Sicherheitsereignisse

Die Tabelle der Sicherheitsereignisse enthält Informationen über Webanfragen, die von der WAF blockiert werden. Jeder Eintrag steht für eine blockierte Anforderung.

  • Ausgelöste Regel gibt an, welche Regel die Anforderung blockiert hat. Eine der folgenden Aktionen ist verfügbar:
    • Blockieren : Eine strikte Blockierung.
    • Abfragen: Eine CAPTCHA-Seite, die von Personen umgangen werden kann.
    • Simulieren: Eine Anforderung, die normalerweise zulässig ist, aber protokolliert wird.

Manchmal wird die ausgelöste Regel nicht ermittelt. In diesem Fall zeigt die Benutzeroberfläche eine - anstelle der Regel-ID an.

  • IP-Adresse: Zeigt die Quellen-IP-Adresse der Webanforderung an.
  • Standort: Zeigt das Land an, das mit der Quell-IP der Webanfrage verbunden ist.
  • Host: Zeigt den Hostnamen des Servers an, den die Webanfrage erreicht.
  • Datum: Zeigt den Tag an, an dem das Ereignis eingetreten ist.

Details der CIS-Sicherheitsereignisse

Beim Anzeigen von Sicherheitsereignisse können Sie auf den Pfeil für ein Ereignis klicken, um die Details für dieses Ereignis zu erweitern. Ein Abschnitt Ihrer Seite zeigt die Ereignisdetails zusammen mit der Ray-Id an. Der andere Abschnitt enthält Anforderungsdetails wie Header, URI, Protokoll, Typ der Firewall, die die Anforderung blockiert hat, und Benutzeragent.

Angenommen, Sie sehen beispielsweise, dass die ausgelöste Regel für ein Ereignis die ID 981176 aufweist. Dies bedeutet, dass der Blockierung durch OWASP erfolgte. Wenn Regeln im OWASP-Regelsatz übereinstimmen, erhöht sich die "Bedrohungsbewertung" der Anforderung. Die Einstellung Paranoia level (P1 bis P4) für Ihre Zone wird in einen Schwellenwert umgesetzt. Wenn die kumulative Bewertung aller angepassten OWASP-Regeln diesen Schwellenwert überschreitet, wird die Regel 981176 ausgelöst und blockiert die Anforderung.

Dies bedeutet, dass alle Anforderungen, die von OWASP blockiert werden, in Ihren Sicherheitsereignissen als blockiert durch 981176 angezeigt werden. Erweitern Sie die Ereignisdetails und zeigen Sie den Abschnitt Ereignisauslöser an, um sich die einzelnen OWASP-Regeln anzusehen, die übereinstimmten, um die Bedrohungsbewertung der Anforderung zu erhöhen.

Was kann ich tun, wenn zulässiger Datenverkehr blockiert wird?

Erweitern Sie jedes Ereignis, um Ereignisdetails anzuzeigen. Im Abschnitt Ereignisauslöser werden alle einzelnen OWASP-Regeln angezeigt, die für die OWASP-regelausgelösten Ereignisse übereinstimmten. Entscheiden Sie, ob dieser Verkehr normal für Ihre Website aussieht oder ob er angemessen blockiert wurde. Falls Sie sich entscheiden, dass diese Blockierung ein Fehlalarm war, können Sie zurück zu Ihrer WAF-Konfiguration wechseln und einzelne OWASP-Regeln inaktivieren, bis diese Anforderung nicht mehr Ihren Sensivitätsschwellenwert überschreitet.

Aufbewahrungsrichtlinie für Sicherheitsereignisse

Unternehmenspläne bewahren Sicherheitsereignisse für 90 Tage auf. Standardpläne behalten Sicherheitsereignisse für 30 Tage bei.

Bekannte Einschränkungen

CIS Für Sicherheitsereignisse gelten derzeit folgende Einschränkungen:

  • Security Events verwendet Stichprobendaten. Infolgedessen zeigt das Dashboard möglicherweise nicht alle Ereignisse an.
  • Sicherheitsereignisse werden über GraphQL abgerufen. Daher unterliegt es den Abfragelimits von GraphQL.
  • Die Konsole IBM Cloud zeigt bis zu 10.000 Ereignisse pro Abfrage an. Jenseits dieser Grenze werden zusätzliche Ereignisse nicht angezeigt.