Migration vers les règles gérées par WAF
Les fonctionnalités du pare-feu d'application web (WAF) de CIS sont transférées dans la suite Ruleset Engine. Cette modification nécessite une migration manuelle. Utilisez l'assistant de migration de l'interface utilisateur d' CIS et vérifiez la configuration ainsi que les événements de sécurité avant de terminer la mise à jour.
Une fois la migration terminée, toute automatisation qui utilise des API, des interfaces de ligne de commande ou Terraform liées à WAF cesse de fonctionner et doit être mise à jour pour utiliser les nouveaux ensembles de règles gérés.
Les instances créées après juin 2024 utilisent le nouveau langage Ruleset Engine et n'ont pas besoin d'être migrées.
Pour migrer votre instance vers des règles gérées, procédez comme suit:
-
Accédez à la section Sécurité.
-
Sélectionnez l'onglet WAF. Si l'instance CIS n'a pas été mise à niveau, vous recevez le message " Update to the new WAF".
-
Cliquez sur Vérifier la configuration.
-
Dans le panneau de configuration de Review, les jeux de règles sont répertoriés dans l'ordre dans lequel ils sont appliqués.
-
Activez ou désactivez les ensembles de règles à l'aide des commutateurs de la colonne Statut.
-
Dans le menu Actions situé à côté de chaque ensemble de règles, vous pouvez choisir de modifier ou de réorganiser l' ensemble de règles, ou de le supprimer complètement. Ces actions sont considérées comme des substitutions par rapport à la valeur par défaut.
-
Dans la section Ensembles de règles gérés, vous pouvez ajouter ou configurer des ensembles de règles qui ne sont pas encore ajoutés.
- Cliquez sur Ajouter sur le jeu de règles que vous souhaitez ajouter, puis basculez le commutateur de Désactivé à Activé sur la nouvelle règle.
- Cliquez sur Configurer sur le jeu de règles que vous souhaitez configurer avant la migration. Dans le panneau latéral Configurer le déploiement, vous pouvez accepter toutes les demandes entrantes ou mettre à jour la portée d'exécution avec les filtres personnalisés que vous créez dans le générateur d'expressions. Ensuite, cliquez sur Sauvegarder.
-
Cliquez sur Déployer dans le panneau latéral pour continuer.
-
(Enterprise uniquement) Examinez les événements de sécurité dans l'onglet Sécurité > Événements.
Lorsque vous sélectionnez Déployer, les deux implémentations WAF sont activées simultanément, ce qui vous permet de valider votre nouvelle configuration et de terminer la mise à niveau.
Après le déploiement de la nouvelle configuration du WAF, les anciennes et les nouvelles règles gérées par le WAF s'exécutent en parallèle (mode de validation). Pendant cette phase, l'onglet WAF de la console CIS affiche les deux ensembles de règles, les nouvelles règles gérées par le WAF étant évaluées avant la version précédente.
- Utilisez le mode de validation actuel pour examiner le comportement de la nouvelle configuration du WAF dans Sécurité > Événements.
- Lorsque vous avez terminé de revoir votre configuration avec les deux WAFs activés, cliquez sur Prêt pour terminer la mise à niveau.
-
Sélectionnez Désactiver la version précédente pour finaliser la migration (cette étape ne peut pas être annulée), ou annuler pour continuer à modifier. Cette transition n'entraîne aucun temps d'indisponibilité.
Modification des règles
Dans le menu Action, vous pouvez sélectionner les actions suivantes :
- Modifier : Ouvre un panneau dans lequel vous pouvez modifier les actions et le statut du jeu de règles, ainsi qu'effectuer une modification par lot des règles au sein du jeu de règles. Les modifications sont considérées comme des substitutions des règles par défaut.
- Supprimer: supprime le jeu de règles de la liste.
- Monter: modifie l'ordre d'exécution des jeux de règles en les déplaçant d'une ligne vers le haut dans la liste des priorités.
- Aller à…: Modifie l'ordre de priorité dans lequel les ensembles de règles sont exécutés.
Ajout d'une exception
Pour ajouter vos propres exceptions, procédez comme suit.
- Cliquez sur Ajouter une exception.
- Dans le panneau latéral Add exception, entrez un nom pour votre exception.
- Sélectionnez des options dans la section Quand les demandes entrantes correspondent ... ou utilisez le générateur d'expression pour affiner l'exception.
- Si vous souhaitez consigner des demandes de correspondance, déplacez le commutateur vers la position On.
- Sélectionnez cette option si vous souhaitez que l'exception ignore toutes les règles restantes ou ignore des règles spécifiques d'un ensemble de règles géré.
- Cliquez sur Sauvegarder.
Foire aux questions sur les règles gérées
- Et si je ne migre pas?
-
Les utilisateurs qui n'auront pas achevé manuellement la migration vers les règles gérées avant le 12 juin 2025 pourront faire l'objet d'une migration automatique, sans impact attendu sur leurs politiques ou leur sécurité WAF actuelles. À partir de cette date, vous devez utiliser l'API du moteur de règles pour configurer le WAF et les règles gérées.
Les règles et la configuration peuvent être légèrement différentes, car les nouvelles règles gérées ont ajouté une couverture de sécurité OWASP plus solide. Ce jeu de règles a été mis à jour de OWASP v2.x à OWASP v3.x;, ce qui ajoute des niveaux de paranoïa et améliore les taux de faux positifs.
- La migration entraînera-t-elle une indisponibilité du WAF?
-
Il n'y a pas d'interruption de la protection WAF pendant la migration, mais les utilisateurs peuvent observer des événements de sécurité provenant à la fois de l'ancien WAF et des nouvelles règles gérées par le WAF pendant une heure au maximum après la fin de la migration.
- Qu'adviendra-t-il des API WAF précédentes?
-
Après la mise au rebut, les API WAF précédentes ne seront plus disponibles et généreront une erreur, renvoyant un message indiquant de passer à la fonctionnalité Managed Rules.
- Comment puis-je confirmer que la migration est terminée?
-
Exécutez la vérification de l'API de statut de migration. Vous pouvez également vérifier si l'interface utilisateur affiche l'assistant sur la page WAF. Si l'assistant apparaît, vous devez procéder à la migration.
- Puis-je revenir à la WAF précédente?
-
Non. La migration vers des ensembles de règles gérés est définitive et ne peut pas être annulée.
- Pourquoi ne puis-je plus voir l'assistant de migration?
-
L'assistant s'affiche uniquement lorsque le WAF précédent est activé. Si vous ne voyez pas l'assistant, vous avez probablement déjà migré.
- Comment effectuer une migration sans utiliser l'interface utilisateur IBM ou l'assistant de migration?
-
Tant que les API sont disponibles, l'assistant est la méthode recommandée.
Changements attendus lors de la migration
Lors de la migration vers la nouvelle version des règles gérées par le WAF, le processus de mise à jour reprendra partiellement les paramètres de l'OWASP ModSecurity Core Ruleset utilisé dans la version précédente.
Les paramètres OWASP suivants seront migrés :
- Sensibilité: Les niveaux de sensibilité de l'ensemble de règles précédent seront transférés vers le niveau de paranoïa (PL) et les combinaisons de seuils de score dans le nouvel ensemble de règles de l'OWASP :
| Ancienne sensibilité | Nouveau PL | Nouveau seuil de score |
|---|---|---|
| Elevé | PL2 | Support – 40 ou plus |
| Moyen | PL1 | Élevé – 25 ou plus |
| Faible | PL1 | Support – 40 ou plus |
| Valeur par défaut | PL2 | Support – 40 ou plus |
- Action: La plupart des actions de l'ancien ensemble de règles de l'OWASP s'appliquent directement au nouveau. Cependant, l'action Simuler est désormais associée à Log.
Les paramètres OWASP suivants ne seront pas transférés, car il n'y a pas d'équivalence directe entre les règles des deux versions :
- Les dérogations du groupe OWASP
- Les dérogations aux règles de l'OWASP
Pour remplacer ces paramètres, vous devez reconfigurer le nouveau jeu de règles OWASP Core dans les règles gérées du WAF. Cela inclut toutes les personnalisations, telles que les balises ou les règles. Pour plus d'informations, voir CIS OWASP Core Ruleset.
Problèmes connus liés à la migration
Vous pouvez contacter le support IBM Cloud pour obtenir de l'aide sur les erreurs suivantes:
- Si le nombre de règles de pare-feu à migrer est supérieur à 200.
- Si la longueur d'une expression de règle de pare-feu est supérieure à 4 Ko.