Utilización de la función de sucesos de seguridad de CIS
La revisión de los sucesos de seguridad le proporciona información sobre el tráfico web y sobre cualquier actividad potencialmente maliciosa en su sitio web. La revisión de los sucesos de seguridad también le ayuda a optimizar la configuración de WAF.
Tabla de sucesos de seguridad de CIS
La tabla Eventos de seguridad muestra información sobre las solicitudes web bloqueadas por el WAF. Cada entrada muestra una solicitud bloqueada.
- Regla activada indica la regla que ha bloqueado la solicitud. Están disponibles las acciones siguientes:
- Bloquear: Un bloqueo duro.
- Desafío: Una página CAPTCHA que pueden pasar los humanos.
- Simular: Una solicitud que se permite con normalidad, pero que se registra.
A veces, la regla activada no se identifica. En este caso, la interfaz de usuario muestra - en lugar del ID de la regla.
- Dirección IP: Muestra la dirección IP de origen de la solicitud web.
- Localización: Muestra el país que está asociado a la IP de origen de la petición web.
- Host: Muestra el nombre de host del servidor al que llega la petición web.
- Fecha: Muestra el día en que se produjo el suceso.
Detalles de sucesos de seguridad de CIS
Cuando se visualizan sucesos de seguridad, puede pulsar la flecha en un suceso para ampliar los detalles de dicho suceso. Una sección de su página muestra los detalles del evento, junto con el Ray-Id. En la otra sección se muestran detalles de la solicitud, como cabecera, URI, protocolo, tipo de cortafuegos que ha bloqueado la solicitud y agente de usuario.
Supongamos, por ejemplo, que ve que la regla activada para un suceso tiene el ID 981176. Esto significa que OWASP ha generado el bloqueo. Cuando coincide cualquier regla del conjunto de reglas OWASP, aumenta la "puntuación
de amenaza" de la solicitud. El valor Nivel de paranoia (P1 a P4) para la zona se convierte en un umbral. Si la puntuación acumulada de todas las reglas OWASP coincidentes supera ese umbral,
se activa la regla 981176 y se bloquea la solicitud.
Esto significa que todas las solicitudes bloqueadas por OWASP se muestran en los sucesos de seguridad bloqueados como 981176. Amplíe los detalles del suceso y visualice la sección Desencadenantes de sucesos para
ver las reglas de OWASP individuales que coinciden y que han aumentado la puntuación de amenazas de la solicitud.
¿Qué debo hacer si se bloquea tráfico válido?
Amplíe cada suceso para ver los detalles del suceso. En la sección Desencadenantes de sucesos se muestran todas las reglas de OWASP individuales que coinciden con los sucesos desencadenados por la regla OWASP. Decida si este tráfico parece normal para su sitio web, o si se ha bloqueado correctamente. Si decide que este bloqueo es un falso positivo, puede volver a la configuración de WAF e inhabilitar reglas de OWASP individuales hasta que esta solicitud no supere el umbral de sensibilidad.
Política de retención de sucesos de seguridad
Los planes de empresa retienen los sucesos de seguridad durante 90 días. Los planes estándar conservan los eventos de seguridad durante 30 días.
Limitaciones conocidas
CIS Seguridad Actualmente, Events tiene las siguientes limitaciones:
- Security Events utiliza datos de muestra. Como resultado, es posible que el cuadro de mandos no muestre todos los eventos.
- Seguridad Los eventos se extraen utilizando GraphQL. Como resultado, está sujeto a los límites de consultas de GraphQL.
- La consola IBM Cloud muestra hasta 10.000 eventos por consulta. Más allá de este límite, los eventos adicionales no se muestran.