Über WAF-Attack Score
WAF Attack Score hilft bei der Erkennung von Variationen bekannter Angriffe durch die Analyse des Anfrageverhaltens und der Nutzlastmerkmale. Diese Funktion ergänzt die von der WAF verwalteten Regeln, indem sie bösartigen Datenverkehr identifiziert, der nicht genau mit den vorhandenen Regelsignaturen übereinstimmt.
Die von der WAF verwalteten Regeln verwenden ständig aktualisierte Regelsätze, um bekannte Angriffsmuster mit einer geringeren False-Positive-Rate zu erkennen. Diese Regeln sind wirksam für etablierte Angriffsvektoren, aber sie sind nicht dafür optimiert, modifizierte oder verschleierte Angriffe zu erkennen, wie sie beispielsweise durch Fuzzing-Techniken erzeugt werden.
WAF Attack Score schließt diese Lücke, indem es ein maschinelles Lernmodell verwendet, um jede Anfrage zu bewerten und einen Angriffswert von 1 bis 99 zuzuweisen, der auf der Wahrscheinlichkeit beruht, dass die Anfrage bösartig ist. Ähnlich wie bei der Bot-Verwaltung können Sie diesen Wert verwenden, um verdächtigen Datenverkehr zu identifizieren und zu behandeln, der nicht direkt eine verwaltete Regel auslöst.
Um maximalen Schutz zu gewährleisten, empfiehlt CIS, die von der WAF verwalteten Regeln und den WAF Attack Score zusammen zu verwenden, um sowohl bekannte Angriffe als auch deren Variationen zu erkennen.
Vorhandene Partituren
Die CIS WAF bietet die folgenden Angriffswertfelder:
| Feld | Typ | Beschreibung | Erforderlicher Plan |
|---|---|---|---|
WAF-Angriffswertcf.waf.score |
Zahl | Eine globale Punktzahl von 1-99, die die Punktzahlen der einzelnen WAF-Angriffsvektoren zu einer einzigen Punktzahl zusammenfasst. | Enterprise |
WAF SQLi-Angriffsbewertungcf.waf.score.sqli |
Zahl | Eine Punktzahl von 1-99 zur Klassifizierung des Angriffsvektors SQL-Injection(SQLi). | Enterprise |
WAF XSS-Angriffswertcf.waf.score.xss |
Zahl | Eine Punktzahl von 1-99 zur Klassifizierung des Cross-Site-Scripting(XSS)- Angriffsvektors. | Enterprise |
WAF RCE-Angriffswertcf.waf.score.rce |
Zahl | Eine Punktzahl von 1-99, die den Angriffsvektor Command Injection oder Remote Code Execution(RCE ) klassifiziert. | Enterprise |
WAF-Angriffswertklassecf.waf.score.class |
Zeichenfolge | Die Angriffswertklasse der aktuellen Anfrage, basierend auf dem WAF-Angriffswert. Mögliche Werte: attack, likely_attack, likely_clean, und clean. |
Alle Pläne |
Sie können diese Felder in Ausdrücken von benutzerdefinierten Regeln und Regeln zur Ratenbegrenzung verwenden. WAF
Attack Score-Felder verwenden den Datentyp Number und reichen von 1 bis 99 mit den folgenden Bedeutungen:
- Ein Wert von 1 bedeutet, dass die Anfrage sehr wahrscheinlich bösartig ist.
- Ein Wert von 99 bedeutet, dass die Anfrage wahrscheinlich sauber ist.
Die spezielle Punktzahl 100 zeigt an, dass die Anfrage das WAF-Attack-Score-Klassifizierungssystem erreicht hat, aber das System hat keine Punktzahl vergeben.
In Logpush kann auch ein Ergebnis von 0 angezeigt werden. Dieser Wert bedeutet, dass die Anfrage nicht das Stadium erreicht hat, in dem die Angriffspunkte berechnet werden.
So könnte beispielsweise eine andere Regel oder ein anderer Schutzmechanismus die Anfrage bereits entschärft haben. Der Wert 0 erscheint nicht in der Konsole CIS.
Der globale WAF Attack Score wird mathematisch aus einzelnen Angriffsvektoren wie SQL-Injection (SQLi) und Cross-Site Scripting (XSS) abgeleitet, wobei ein gewichtetes System verwendet wird. Diese Bewertungen sind voneinander abhängig, und die Gesamtbewertung ist nicht einfach eine Summe der einzelnen Werte. Niedrigere Gesamtwerte weisen auf eine höhere Wahrscheinlichkeit hin, dass die Anfrage bösartig ist, während höhere Werte darauf hindeuten, dass die Anfrage wahrscheinlich sauber ist.
Das Klassenfeld WAF Attack Score kann je nach dem berechneten Angriffswert der Anfrage einen der folgenden Werte annehmen:
| Etikett der Konsole | Feldwert | Beschreibung |
|---|---|---|
| Attacke | attack |
Angriffszahlen zwischen 1 und 20. |
| Wahrscheinlicher Angriff | likely_attack |
Angriffszahlen zwischen 21 und 50. |
| Wahrscheinlich sauber | likely_clean |
Angriffszahlen zwischen 51 und 80. |
| Bereinigen | clean |
Angriffszahlen zwischen 81 und 99. |
Anfragen mit der speziellen Angriffsbewertung 100 erscheinen in der Konsole CIS mit einem WAF Attack Score Class-Wert von Unscored. Sie können diesen Klassenwert nicht in Regelausdrücken verwenden.
WAF Attack Score erkennt und dekodiert automatisch Base64, JavaScript (Unicode-Escape-Sequenzen) und URL-kodierte Inhalte. Diese Dekodierung gilt für alle Teile der Anfrage, einschließlich der URL, der Kopfzeilen und des Anfragekörpers.
Regel-Empfehlungen
Vermeiden Sie die Blockierung von Datenverkehr, der ausschließlich auf WAF-Attack-Score-Werten unter 50 basiert. Ergebnisse im Bereich "Likely attack" (21-50) können falsch-positive Ergebnisse
enthalten und erfordern oft zusätzliche Filterkriterien.
Wenn Sie sich dafür entscheiden, den Verkehr auf der Grundlage der Angriffsbewertung zu blockieren, verwenden Sie einen der folgenden Ansätze:
- Verwenden Sie einen strengeren WAF-Attack Score-Wert in Ihrem Ausdruck. Blockieren Sie z. B. Datenverkehr mit einem WAF-Attack Score unter
20oder15(möglicherweise müssen Sie den genauen Schwellenwert anpassen). - Wenn Sie eingehenden Datenverkehr auf der Grundlage des WAF-Attack Score blockieren, kombinieren Sie einen höheren WAF-Attack Score-Schwellenwert mit zusätzlichen Filtern. Nehmen Sie zum Beispiel eine Prüfung auf einen bestimmten URI-Pfad in Ihren Ausdruck auf oder verwenden Sie Bot-Score als Teil Ihrer Kriterien.
Verwendung der WAF-Angriffsbewertung
Gehen Sie folgendermaßen vor, um die WAF-Angriffsbewertung in einer benutzerdefinierten Regel zu konfigurieren:
-
Um eine benutzerdefinierte Regel zu erstellen, wählen Sie eine der folgenden Möglichkeiten:
-
Wenn Sie Kunde eines Enterprise-Tarifs sind, erstellen Sie eine benutzerdefinierte Regel, die Anfragen mit einem WAF-Attack Score kleiner oder gleich
20blockiert. Dieser Wert ist die empfohlene Anfangsschwelle.- Äquivalenter Regelausdruck:
cf.waf.score le 20 - Aktion: Blockieren Sie
- Äquivalenter Regelausdruck:
-
Wenn Sie Kunde eines Standardtarifs sind, erstellen Sie stattdessen eine benutzerdefinierte Regel, indem Sie das Feld WAF Attack Score Class verwenden. Blockieren Sie z. B. Anfragen mit einer Score-Klasse von
Attack.- Äquivalenter Regelausdruck:
cf.waf.score.class eq "attack" - Aktion: Blockieren Sie
- Äquivalenter Regelausdruck:
-
-
Überwachen Sie die Regel in den ersten Tagen genau. Vergewissern Sie sich, dass der gewählte Schwellenwert oder Klassenwert mit Ihren Verkehrsmustern übereinstimmt. Passen Sie die Regel an, wenn Sie falsch-positive Ergebnisse oder übersehene Bedrohungen feststellen.
-
Aktualisieren Sie die Regelaktion. Wenn Sie ein Kunde des Enterprise-Tarifs sind und eine Regel mit einer Log-Aktion erstellt haben, ändern Sie die Regelaktion in eine stärkere Aktion wie Managed Challenge oder Block.
Der WAF-Attack Score und der Bot Score messen verschiedene Arten von Risiken. WAF Attack Score identifiziert Anfragen, die bekannten Angriffsmustern ähneln, einschließlich Varianten, die WAF Managed Rules möglicherweise nicht erkennen. Bot Score identifiziert automatisierten Traffic und bewertet die Wahrscheinlichkeit, dass eine Anfrage von einem Bot stammt. Verwenden Sie WAF Attack Score, um bösartige Nutzdaten und Angriffsverhalten zu erkennen. Verwenden Sie Bot Score, um automatisierten Traffic zu identifizieren und zu verwalten.