Migración a reglas gestionadas por WAF

Las funciones del cortafuegos de aplicaciones web (WAF) de CIS pasan a formar parte del conjunto Ruleset Engine. Este cambio requiere una migración manual. Utilice el asistente de migración de la interfaz de usuario de CIS y revise la configuración, así como los eventos de seguridad, antes de finalizar la actualización.

Después de completar la migración, cualquier automatización que utilice las API, CLI o Terraform relacionadas con WAF dejará de funcionar y se debe actualizar para utilizar los nuevos conjuntos de reglas gestionados.

Las instancias creadas después de junio de 2024 utilizan el nuevo lenguaje del motor de reglas y no necesitan migrar.

Para migrar la instancia a reglas gestionadas, realice los pasos siguientes:

  1. Accede a la sección Seguridad.

  2. Selecciona la pestaña WAF. Si la instancia de CIS no se ha actualizado, recibirá el mensaje para Actualizar al nuevo WAF.

  3. Pulse Revisar configuración.

  4. En el panel de configuración de Revisión, los conjuntos de reglas se enumeran en el orden en que se aplican.

  5. Habilite o deshabilite los conjuntos de reglas utilizando los interruptores de la columna Estado.

  6. Desde el menú Acciones situado junto a cada conjunto de reglas, puede elegir editar o reordenar el conjunto de reglas, o eliminarlo por completo. Estas acciones se consideran sustituciones del valor predeterminado.

  7. En la sección Conjuntos de reglas gestionados, puede añadir o configurar conjuntos de reglas que aún no se hayan añadido.

    • Haga clic en Añadir en el conjunto de reglas que desea añadir y, a continuación, cambie el interruptor de Desactivado a Activado en la nueva regla.
    • Haga clic en Configurar en el conjunto de reglas que desea configurar antes de migrar. En el panel lateral Configurar despliegue, puede aceptar todas las solicitudes de entrada o actualizar el ámbito de ejecución con los filtros personalizados que realice en el creador de expresiones. A continuación, pulse Guardar.
  8. Haga clic en Desplegar en el panel lateral para continuar.

  9. (Sólo Enterprise) Revise los eventos de seguridad en la pestaña Seguridad > Eventos.

    Cuando selecciona Desplegar, ambas implementaciones WAF se habilitan simultáneamente, lo que le permite validar su nueva configuración y finalizar la actualización.

    Tras desplegar la nueva configuración WAF, tanto las reglas gestionadas WAF antiguas como las nuevas se ejecutan en paralelo (lo que se denomina modo de validación). Durante esta fase, la pestaña WAF de la consola CIS muestra ambos conjuntos de reglas, con las nuevas Reglas Administradas WAF evaluadas antes que la versión anterior.

    1. Utilice el modo de validación actual para revisar el comportamiento de la nueva configuración WAF en Seguridad > Eventos.
    2. Cuando haya terminado de revisar la configuración con ambos WAF activados, haga clic en Listo para completar la actualización.
  10. Seleccione Desactivar versión anterior para finalizar la migración (este paso no se puede deshacer) o Cancelar para seguir editando. Esta transición no incurre en ningún tiempo de inactividad.

Edición de conjuntos de reglas

En el menú Acción, puede seleccionar las siguientes acciones:

  • Editar: Abre un panel donde puede cambiar las acciones y el estado del conjunto de reglas, así como realizar una edición por lotes de las reglas dentro del conjunto de reglas. Las ediciones se consideran alteraciones temporales de las reglas predeterminadas.
  • Eliminar: Elimina el conjunto de reglas de la lista.
  • Subir: Cambia el orden en el que se ejecutan los conjuntos de reglas moviendo una fila hacia arriba en prioridad.
  • Ir a...: Cambia el orden de prioridad en el que se ejecutan los conjuntos de reglas.

Adición de una excepción

Para añadir sus propias excepciones, realice los pasos siguientes.

  1. Pulse Añadir excepción.
  2. En el panel lateral Añadir excepción, especifique un nombre para la excepción.
  3. Seleccione opciones en la sección Cuando las solicitudes de entrada coincidan ..., o utilice el generador de expresiones para ajustar la excepción.
  4. Si desea registrar las solicitudes coincidentes, mueva el conmutador a la posición Activado.
  5. Seleccione si desea que la excepción omita todas las reglas restantes u omita reglas específicas de un conjunto de reglas gestionadas.
  6. Pulse Guardar.

Preguntas más frecuentes sobre reglas gestionadas

¿Qué pasa si no migro?

Los usuarios que no completen manualmente la migración a Managed Rules antes del 12 de junio de 2025, pueden ser sometidos a una migración automática, sin impacto esperado en sus políticas o seguridad WAF actuales. A partir de esta fecha, deberá utilizar la API del motor de reglas para realizar configuraciones de WAF y reglas gestionadas.

Las reglas y la configuración pueden ser ligeramente diferentes a las anteriores, ya que las nuevas Reglas Administradas añaden una cobertura de seguridad OWASP más robusta. Este conjunto de reglas se actualiza de OWASP v2.x a OWASP v3.x; que añade niveles de paranoia y mejora las tasas de falsos positivos.

¿Habrá algún tiempo de inactividad del WAF causado por la migración?

No hay interrupción en la protección del WAF durante la migración, pero los usuarios podrían observar eventos de seguridad tanto del WAF heredado como de las nuevas reglas gestionadas por el WAF hasta una hora después de que la migración se haya completado.

¿Qué pasará con las anteriores API de WAF?

Tras la retirada, las API WAF anteriores no estarán disponibles y generarán un error, devolviendo un mensaje que indica que se debe cambiar a la función de Reglas Administradas.

¿Cómo puedo confirmar que la migración se ha completado?

Ejecute la comprobación de la API de estado de migración. También puede comprobar si la interfaz de usuario muestra el asistente en la página WAF. Si aparece el asistente, debe migrar.

¿Puedo volver al WAF anterior?

Núm. La migración a conjuntos de reglas gestionados es definitiva y no se puede deshacer.

¿Por qué ya no puedo ver el asistente de migración?

El asistente sólo aparece cuando el WAF anterior está habilitado. Si no ve el asistente, es probable que ya haya migrado.

¿Cómo puedo migrar sin utilizar la interfaz de usuario o el asistente de migración de IBM ?

Mientras las API están disponibles, el asistente es el método recomendado.

Cambios previstos al migrar

Al migrar a la nueva versión de las reglas gestionadas del WAF, el proceso de actualización transferirá parcialmente la configuración del conjunto de reglas del núcleo de OWASP ModSecurity utilizado en la versión anterior.

Se migrarán los siguientes ajustes de OWASP:

  • Sensibilidad: Los niveles de sensibilidad del conjunto de reglas anterior se migrarán a las combinaciones de nivel de paranoia (PL) y umbral de puntuación en el nuevo conjunto de reglas OWASP:
Valores de sensibilidad en el conjunto de normas OWASP
Sensibilidad antigua Nuevo PL Nuevo umbral de puntuación
Alto PL2 Medio – 40 o más
Medio PL1 Alto: 25 o más
Bajo PL1 Medio – 40 o más
Valor predeterminado PL2 Medio – 40 o más
  • Acción: La mayoría de las acciones del conjunto de reglas OWASP anterior se asignan directamente al nuevo. Sin embargo, la acción Simular está ahora asignada a Registro.

Las siguientes configuraciones OWASP no se migrarán, ya que no hay equivalencia directa entre las reglas de las dos versiones:

  • Anulaciones del grupo OWASP
  • Anulación de las normas OWASP

Para reemplazar estos ajustes, debe reconfigurar el nuevo OWASP Core Ruleset en las reglas gestionadas del WAF. Esto incluye cualquier personalización, como anulaciones de etiquetas o reglas. Para más información, consulte CIS OWASP Core Ruleset.

Problemas conocidos con la migración

Puede ponerse en contacto con el soporte de IBM Cloud para obtener ayuda con los errores siguientes:

  • Si el número de reglas de cortafuegos que desea migrar supera las 200.
  • Si la longitud de una expresión de regla de cortafuegos es superior a 4 KB.