Acerca de WAF Attack Score
WAF Attack Score ayuda a detectar variaciones de ataques conocidos analizando el comportamiento de las peticiones y las características de la carga útil. Esta capacidad complementa las reglas gestionadas por WAF identificando el tráfico malicioso que no coincide exactamente con las firmas de reglas existentes.
Las reglas gestionadas de WAF utilizan conjuntos de reglas actualizados continuamente para detectar patrones de ataque conocidos con una tasa de falsos positivos más baja. Estas reglas son eficaces para vectores de ataque establecidos, pero no están optimizadas para detectar ataques modificados u ofuscados, como los generados mediante técnicas de fuzzing.
WAF Attack Score aborda esta carencia utilizando un modelo de aprendizaje automático para evaluar cada solicitud y asignar una puntuación de ataque de 1 a 99, basada en la probabilidad de que la solicitud sea maliciosa. De forma similar a la gestión de bots, puede utilizar esta puntuación para identificar y actuar sobre el tráfico sospechoso que no active directamente una regla gestionada.
Para obtener la máxima protección, CIS recomienda utilizar conjuntamente las reglas gestionadas por WAF y WAF Attack Score para detectar tanto los ataques conocidos como sus variaciones.
Puntuaciones disponibles
El WAF de CIS proporciona los siguientes campos de puntuación de ataques:
| Campo | Tipo | Descripción | Plan requerido |
|---|---|---|---|
Puntuación de ataque WAFcf.waf.score |
Número | Una puntuación global de 1-99 que combina la puntuación de cada vector de ataque WAF en una única puntuación. | Enterprise |
WAF Puntuación de ataques SQLicf.waf.score.sqli |
Número | Una puntuación de 1-99 que clasifica el vector de ataque de inyección SQL(SQLi). | Enterprise |
WAF Puntuación de ataques XSScf.waf.score.xss |
Número | Una puntuación de 1-99 que clasifica el vector de ataque de secuencias de comandos en sitios cruzados(XSS). | Enterprise |
Puntuación de ataque WAF RCEcf.waf.score.rce |
Número | Puntuación de 1-99 que clasifica el vector de ataque de inyección de comando o ejecución remota de código(RCE). | Enterprise |
Clase de puntuación de ataque WAFcf.waf.score.class |
Serie | La clase de puntuación de ataque de la solicitud actual, basada en la puntuación de ataque WAF. Valores posibles: attack, likely_attack, likely_clean, y clean. |
Todos los planes |
Puede utilizar estos campos en expresiones de reglas personalizadas y reglas de limitación de velocidad. Los campos
WAF Attack Score utilizan el tipo de datos Number y van de 1 a 99, con los siguientes significados:
- Una puntuación de 1 indica que es muy probable que la solicitud sea maliciosa.
- Una puntuación de 99 indica que la solicitud está probablemente limpia.
La puntuación especial 100 indica que la solicitud llegó al sistema de clasificación WAF Attack Score, pero el sistema no asignó una puntuación.
En Logpush, también podría ver una puntuación de 0. Este valor significa que la solicitud no llegó a la fase en la que se calculan las puntuaciones de los ataques. Por ejemplo,
otra regla o mecanismo de protección podría haber mitigado ya la solicitud. El valor 0 no aparece en la consola CIS.
La puntuación global de ataques de WAF se obtiene matemáticamente a partir de puntuaciones individuales de vectores de ataque, como las puntuaciones de inyección SQL (SQLi) y secuencias de comandos en sitios cruzados (XSS), mediante un sistema ponderado. Estas puntuaciones son interdependientes, y la puntuación global no es una simple suma de los valores individuales. Las puntuaciones globales más bajas indican una mayor probabilidad de que la solicitud sea maliciosa, mientras que las puntuaciones más altas indican que es más probable que la solicitud sea limpia.
El campo WAF Attack Score class puede tener uno de los siguientes valores, dependiendo de la puntuación de ataque calculada para la petición:
| Etiqueta de la consola | Valor de campo | Descripción |
|---|---|---|
| ataque | attack |
Puntuación de ataque entre 1 y 20. |
| Probable ataque | likely_attack |
Puntuación de ataque entre 21 y 50. |
| Probablemente limpio | likely_clean |
Puntuación de ataque entre 51 y 80. |
| Borrar | clean |
Puntuación de ataque entre 81 y 99. |
Las solicitudes con la puntuación de ataque especial de 100 aparecen en la consola CIS con un valor de clase de puntuación de ataque WAF de Unscored. No se puede utilizar este valor de clase en expresiones de reglas.
WAF Attack Score detecta y descodifica automáticamente el contenido codificado en Base64, JavaScript (secuencias de escape Unicode) y URL. Esta descodificación se aplica a todas las partes de la solicitud, incluidos URL, las cabeceras y el cuerpo de la solicitud.
Recomendaciones de normas
Evite bloquear el tráfico basándose únicamente en valores de puntuación de ataque de WAF inferiores a 50. Las puntuaciones en el rango de ataque probable (21-50) pueden incluir falsos positivos y a menudo
requieren criterios de filtrado adicionales.
Si decide bloquear el tráfico en función de la puntuación de ataque, utilice uno de los siguientes enfoques:
- Utilice un valor de puntuación de ataque WAF más estricto en su expresión. Por ejemplo, bloquee el tráfico con una puntuación de ataque WAF inferior a
20o15(puede que tenga que ajustar el umbral exacto). - Cuando bloquee el tráfico entrante basándose en la Puntuación de Ataque WAF, combine un umbral de Puntuación de Ataque WAF más alto con filtros adicionales. Por ejemplo, incluya una comprobación de una ruta URI específica en su expresión o utilice la puntuación de bot como parte de sus criterios.
Uso de la puntuación de ataque WAF
Para configurar WAF Attack Score en una regla personalizada, siga estos pasos:
-
Para crear una regla personalizada, seleccione una de las siguientes opciones:
-
Si es cliente del plan Enterprise, cree una regla personalizada que bloquee las solicitudes con una puntuación de ataque WAF inferior o igual a
20. Este valor es el umbral inicial recomendado.- Expresión de regla equivalente:
cf.waf.score le 20 - Acción: Bloquear
- Expresión de regla equivalente:
-
Si es cliente del plan Estándar, cree una regla personalizada utilizando en su lugar el campo WAF Attack Score Class. Por ejemplo, bloquear solicitudes con una clase de puntuación de
Attack.- Expresión de regla equivalente:
cf.waf.score.class eq "attack" - Acción: Bloquear
- Expresión de regla equivalente:
-
-
Vigile de cerca la regla durante los primeros días. Compruebe que el umbral o el valor de clase seleccionado se ajusta a sus patrones de tráfico. Ajuste la regla si observa falsos positivos o amenazas no detectadas.
-
Actualizar la acción de la regla. Si es cliente del plan Enterprise y ha creado una regla con una acción de registro, cambie la acción de la regla a una acción más potente, como Desafío gestionado o Bloquear.
El WAF Attack Score y el Bot Score miden diferentes tipos de riesgo. WAF Attack Score identifica peticiones que se asemejan a patrones de ataque conocidos, incluyendo variaciones que las reglas gestionadas de WAF podrían no detectar. Bot Score identifica el tráfico automatizado y evalúa la probabilidad de que una solicitud proceda de un bot. Utilice WAF Attack Score para detectar cargas útiles maliciosas y comportamientos de ataque. Utilice Bot Score para identificar y gestionar el tráfico automatizado.