Acerca de WAF Attack Score

WAF Attack Score ayuda a detectar variaciones de ataques conocidos analizando el comportamiento de las peticiones y las características de la carga útil. Esta capacidad complementa las reglas gestionadas por WAF identificando el tráfico malicioso que no coincide exactamente con las firmas de reglas existentes.

Las reglas gestionadas de WAF utilizan conjuntos de reglas actualizados continuamente para detectar patrones de ataque conocidos con una tasa de falsos positivos más baja. Estas reglas son eficaces para vectores de ataque establecidos, pero no están optimizadas para detectar ataques modificados u ofuscados, como los generados mediante técnicas de fuzzing.

WAF Attack Score aborda esta carencia utilizando un modelo de aprendizaje automático para evaluar cada solicitud y asignar una puntuación de ataque de 1 a 99, basada en la probabilidad de que la solicitud sea maliciosa. De forma similar a la gestión de bots, puede utilizar esta puntuación para identificar y actuar sobre el tráfico sospechoso que no active directamente una regla gestionada.

Para obtener la máxima protección, CIS recomienda utilizar conjuntamente las reglas gestionadas por WAF y WAF Attack Score para detectar tanto los ataques conocidos como sus variaciones.

Puntuaciones disponibles

El WAF de CIS proporciona los siguientes campos de puntuación de ataques:

Puntuaciones WAF disponibles
Campo Tipo Descripción Plan requerido
Puntuación de ataque WAF
cf.waf.score
Número Una puntuación global de 1-99 que combina la puntuación de cada vector de ataque WAF en una única puntuación. Enterprise
WAF Puntuación de ataques SQLi
cf.waf.score.sqli
Número Una puntuación de 1-99 que clasifica el vector de ataque de inyección SQL(SQLi). Enterprise
WAF Puntuación de ataques XSS
cf.waf.score.xss
Número Una puntuación de 1-99 que clasifica el vector de ataque de secuencias de comandos en sitios cruzados(XSS). Enterprise
Puntuación de ataque WAF RCE
cf.waf.score.rce
Número Puntuación de 1-99 que clasifica el vector de ataque de inyección de comando o ejecución remota de código(RCE). Enterprise
Clase de puntuación de ataque WAF
cf.waf.score.class
Serie La clase de puntuación de ataque de la solicitud actual, basada en la puntuación de ataque WAF. Valores posibles: attack, likely_attack, likely_clean, y clean. Todos los planes

Puede utilizar estos campos en expresiones de reglas personalizadas y reglas de limitación de velocidad. Los campos WAF Attack Score utilizan el tipo de datos Number y van de 1 a 99, con los siguientes significados:

  • Una puntuación de 1 indica que es muy probable que la solicitud sea maliciosa.
  • Una puntuación de 99 indica que la solicitud está probablemente limpia.

La puntuación especial 100 indica que la solicitud llegó al sistema de clasificación WAF Attack Score, pero el sistema no asignó una puntuación.

En Logpush, también podría ver una puntuación de 0. Este valor significa que la solicitud no llegó a la fase en la que se calculan las puntuaciones de los ataques. Por ejemplo, otra regla o mecanismo de protección podría haber mitigado ya la solicitud. El valor 0 no aparece en la consola CIS.

La puntuación global de ataques de WAF se obtiene matemáticamente a partir de puntuaciones individuales de vectores de ataque, como las puntuaciones de inyección SQL (SQLi) y secuencias de comandos en sitios cruzados (XSS), mediante un sistema ponderado. Estas puntuaciones son interdependientes, y la puntuación global no es una simple suma de los valores individuales. Las puntuaciones globales más bajas indican una mayor probabilidad de que la solicitud sea maliciosa, mientras que las puntuaciones más altas indican que es más probable que la solicitud sea limpia.

El campo WAF Attack Score class puede tener uno de los siguientes valores, dependiendo de la puntuación de ataque calculada para la petición:

Clases de puntuación de ataque WAF
Etiqueta de la consola Valor de campo Descripción
ataque attack Puntuación de ataque entre 1 y 20.
Probable ataque likely_attack Puntuación de ataque entre 21 y 50.
Probablemente limpio likely_clean Puntuación de ataque entre 51 y 80.
Borrar clean Puntuación de ataque entre 81 y 99.

Las solicitudes con la puntuación de ataque especial de 100 aparecen en la consola CIS con un valor de clase de puntuación de ataque WAF de Unscored. No se puede utilizar este valor de clase en expresiones de reglas.

WAF Attack Score detecta y descodifica automáticamente el contenido codificado en Base64, JavaScript (secuencias de escape Unicode) y URL. Esta descodificación se aplica a todas las partes de la solicitud, incluidos URL, las cabeceras y el cuerpo de la solicitud.

Recomendaciones de normas

Evite bloquear el tráfico basándose únicamente en valores de puntuación de ataque de WAF inferiores a 50. Las puntuaciones en el rango de ataque probable (21-50) pueden incluir falsos positivos y a menudo requieren criterios de filtrado adicionales.

Si decide bloquear el tráfico en función de la puntuación de ataque, utilice uno de los siguientes enfoques:

  • Utilice un valor de puntuación de ataque WAF más estricto en su expresión. Por ejemplo, bloquee el tráfico con una puntuación de ataque WAF inferior a 20 o 15 (puede que tenga que ajustar el umbral exacto).
  • Cuando bloquee el tráfico entrante basándose en la Puntuación de Ataque WAF, combine un umbral de Puntuación de Ataque WAF más alto con filtros adicionales. Por ejemplo, incluya una comprobación de una ruta URI específica en su expresión o utilice la puntuación de bot como parte de sus criterios.

Uso de la puntuación de ataque WAF

Para configurar WAF Attack Score en una regla personalizada, siga estos pasos:

  1. Para crear una regla personalizada, seleccione una de las siguientes opciones:

    • Si es cliente del plan Enterprise, cree una regla personalizada que bloquee las solicitudes con una puntuación de ataque WAF inferior o igual a 20. Este valor es el umbral inicial recomendado.

      • Expresión de regla equivalente: cf.waf.score le 20
      • Acción: Bloquear
    • Si es cliente del plan Estándar, cree una regla personalizada utilizando en su lugar el campo WAF Attack Score Class. Por ejemplo, bloquear solicitudes con una clase de puntuación de Attack.

      • Expresión de regla equivalente: cf.waf.score.class eq "attack"
      • Acción: Bloquear
  2. Vigile de cerca la regla durante los primeros días. Compruebe que el umbral o el valor de clase seleccionado se ajusta a sus patrones de tráfico. Ajuste la regla si observa falsos positivos o amenazas no detectadas.

  3. Actualizar la acción de la regla. Si es cliente del plan Enterprise y ha creado una regla con una acción de registro, cambie la acción de la regla a una acción más potente, como Desafío gestionado o Bloquear.

El WAF Attack Score y el Bot Score miden diferentes tipos de riesgo. WAF Attack Score identifica peticiones que se asemejan a patrones de ataque conocidos, incluyendo variaciones que las reglas gestionadas de WAF podrían no detectar. Bot Score identifica el tráfico automatizado y evalúa la probabilidad de que una solicitud proceda de un bot. Utilice WAF Attack Score para detectar cargas útiles maliciosas y comportamientos de ataque. Utilice Bot Score para identificar y gestionar el tráfico automatizado.