Utilisation de la fonction Evénements de sécurité CIS

L'examen des événements de sécurité vous donne un aperçu de votre trafic Web et de toute activité potentiellement malveillante sur votre site Web. En outre, cela vous permet d'optimiser votre configuration WAF.

Tableau des événements de sécurité CIS

Le tableau Événements de sécurité présente des informations sur les requêtes Web bloquées par le WAF. Chaque entrée affiche une demande bloquée.

  • Règle déclenchée indique quelle règle a bloqué la demande. Toutes les actions suivantes sont disponibles :
    • Bloquer : blocage permanent.
    • Demander une authentification : page CAPTCHA qu'un être humain peut contourner.
    • Simuler: Demande qui est autorisée à passer normalement, mais qui est consignée.

Parfois, la règle déclenchée n'est pas identifiée. Dans ce cas, l'interface utilisateur affiche une adresse - au lieu de l'identifiant de la règle.

  • Adresse IP : affiche l'adresse IP source de la demande Web.
  • Emplacement: Indique le pays associé à l'adresse IP source de la requête web.
  • Hôte: Affiche le nom d'hôte du serveur que la requête web atteint.
  • Date: Indique le jour où l'événement s'est produit.

Détails des événements de sécurité CIS

Lorsque vous affichez les événements de sécurité, vous pouvez cliquer sur la flèche d'un événement pour développer les détails de ce dernier. Une section de votre page présente les détails de l'événement, ainsi que l'identifiant Ray-Id. Une autre section affiche les détails de la demande, tels que l'en-tête, l'URI, le protocole, le type de pare-feu qui a bloqué la demande et l'agent utilisateur.

Supposons que l'ID de la règle déclenchée pour un événement soit 981176. Cela signifie que le blocage a été causé par OWASP. Lorsqu'une règle du jeu de règles OWASP est mise en correspondance, le "score de menace" de la demande augmente. Le paramètre Niveau de paranoïa (P1 à P4) de votre zone est converti en seuil. Si le score cumulé de toutes les règles OWASP mises en correspondance dépasse ce seuil, la règle 981176 est déclenchée et bloque la demande.

Cela signifie que toutes les demandes bloquées par OWASP apparaissent sur vos événements de sécurités comme étant bloquées par la règle 981176. Développez les détails de l'événement et affichez la section Déclencheurs de l'événement afin de voir les différentes règles OWASP concordantes pour augmenter le score de menace de la demande.

Que faire en cas de blocage de trafic valide ?

Développez chaque événement pour en voir les détails. La section Déclencheurs de l'événement affiche toutes les règles OWASP individuelles concordantes pour les événements déclenchés par la règle OWASP. Déterminez si ce trafic semble normal pour votre site Web ou s'il a été bloqué à bon escient. S'il s'avère que ce blocage est un faux positif, vous pouvez revenir à votre configuration WAF et désactiver les règles OWASP individuelles jusqu'à ce que cette demande ne dépasse plus votre seuil de sensibilité.

Règle de conservation des événements de sécurité

Les plans Enterprise conservent les événements de sécurité pendant 90 jours. Les plans standard conservent les événements de sécurité pendant 30 jours.

Limitations connues

CIS Security Events présente actuellement les limitations suivantes :

  • Les événements de sécurité utilisent des données échantillonnées. Par conséquent, le tableau de bord peut ne pas afficher tous les événements.
  • Les événements de sécurité sont extraits à l'aide de GraphQL. Par conséquent, il est soumis aux limites de requêtes d' GraphQL.
  • La console IBM Cloud affiche jusqu'à 10 000 événements par requête. Au-delà de cette limite, les événements supplémentaires ne sont pas affichés.