A propos de WAF Attack Score
Le WAF Attack Score permet de détecter les variantes d'attaques connues en analysant le comportement des requêtes et les caractéristiques des charges utiles. Cette fonction complète les règles gérées par le WAF en identifiant le trafic malveillant qui ne correspond pas exactement aux signatures des règles existantes.
Les règles gérées par le WAF utilisent des ensembles de règles continuellement mis à jour pour détecter des schémas d'attaque bien connus avec un taux de faux positifs plus faible. Ces règles sont efficaces pour les vecteurs d'attaque établis, mais ne sont pas optimisées pour détecter les attaques modifiées ou obscurcies, telles que celles générées par les techniques de "fuzzing".
Le score d'attaque du WAF comble cette lacune en utilisant un modèle d'apprentissage automatique pour évaluer chaque demande et attribuer un score d'attaque de 1 à 99, en fonction de la probabilité que la demande soit malveillante. Comme pour la gestion des robots, vous pouvez utiliser ce score pour identifier et agir sur le trafic suspect qui ne déclenche pas directement une règle gérée.
Pour une protection maximale, CIS recommande d'utiliser conjointement les règles gérées par le WAF et le score d'attaque du WAF pour détecter les attaques connues et leurs variations.
Notes disponibles
Le WAF CIS fournit les champs de score d'attaque suivants :
| Zone | Type | Description | Plan requis |
|---|---|---|---|
Score d'attaque WAFcf.waf.score |
Nombre | Une note globale de 1 à 99 qui combine la note de chaque vecteur d'attaque du WAF en une note unique. | Entreprise |
Score d'attaque WAF SQLicf.waf.score.sqli |
Nombre | Une note de 1-99 classant le vecteur d'attaque de l'injection SQL(SQLi ). | Entreprise |
Score d'attaque WAF XSScf.waf.score.xss |
Nombre | Note de 1 à 99 classant le vecteur d'attaque XSS(cross-site scripting ). | Entreprise |
Score d'attaque WAF RCEcf.waf.score.rce |
Nombre | Note de 1 à 99 classant le vecteur d'attaque de l'injection de commande ou de l'exécution de code à distance(RCE). | Entreprise |
Classe de score d'attaque WAFcf.waf.score.class |
Chaîne | La classe de score d'attaque de la requête en cours, basée sur le score d'attaque du WAF. Valeurs possibles : attack, likely_attack, likely_clean, et clean. |
Tous les plans |
Vous pouvez utiliser ces champs dans des expressions de règles personnalisées et de règles de limitation de taux. Les
champs du score d'attaque WAF utilisent le type de données Number et vont de 1 à 99, avec les significations suivantes :
- Un score de 1 indique que la demande est très probablement malveillante.
- Un score de 99 indique que la demande est probablement propre.
Le score spécial 100 indique que la demande a atteint le système de classification WAF Attack Score, mais que le système n'a pas attribué de score.
Dans Logpush, vous pouvez également voir un score de 0. Cette valeur signifie que la demande n'a pas atteint le stade où les scores d'attaque sont calculés. Par exemple,
une autre règle ou un autre mécanisme de protection peut déjà avoir atténué la demande. La valeur 0 n'apparaît pas dans la console CIS.
Le score d'attaque global du WAF est dérivé mathématiquement des scores des vecteurs d'attaque individuels, tels que les scores d'injection SQL (SQLi) et de scripting intersite (XSS), à l'aide d'un système de pondération. Ces notes sont interdépendantes et la note globale n'est pas une simple somme des valeurs individuelles. Des scores globaux plus faibles indiquent une plus grande probabilité que la demande soit malveillante, tandis que des scores plus élevés indiquent que la demande est plus probablement propre.
Le champ de classe WAF Attack Score peut avoir l'une des valeurs suivantes, en fonction du score d'attaque de la requête calculé :
| Étiquette de la console | Valeur de la zone | Description |
|---|---|---|
| attaque | attack |
Score d'attaque entre 1 et 20. |
| Attaque probable | likely_attack |
Score d'attaque entre 21 et 50. |
| Probablement propre | likely_clean |
Score d'attaque entre 51 et 80. |
| Nettoyer | clean |
Score d'attaque entre 81 et 99. |
Les demandes ayant le score d'attaque spécial de 100 apparaissent dans la console CIS avec une valeur de classe de score d'attaque WAF de Unscored. Vous ne pouvez pas utiliser cette valeur de classe dans les expressions
de règles.
WAF Attack Score détecte et décode automatiquement les contenus codés Base64, JavaScript (séquences d'échappement Unicode) et URL. Ce décodage s'applique à toutes les parties de la demande, y compris URL, les en-têtes et le corps de la demande.
Recommandations de règles
Évitez de bloquer le trafic en vous basant uniquement sur des valeurs de score d'attaque WAF inférieures à 50. Les scores dans la plage d'attaque probable (21-50) peuvent inclure des faux positifs et nécessitent
souvent des critères de filtrage supplémentaires.
Si vous choisissez de bloquer le trafic en fonction du score d'attaque, utilisez l'une des approches suivantes :
- Utilisez une valeur de score d'attaque WAF plus stricte dans votre expression. Par exemple, bloquer le trafic dont le score d'attaque WAF est inférieur à
20ou15(il peut être nécessaire d'ajuster le seuil exact). - Lorsque vous bloquez le trafic entrant en fonction du score d'attaque du WAF, combinez un seuil de score d'attaque du WAF plus élevé avec des filtres supplémentaires. Par exemple, vous pouvez inclure une vérification d'un chemin d'accès URI spécifique dans votre expression ou utiliser le score du robot comme critère.
Utilisation du score d'attaque du WAF
Pour configurer le score d'attaque WAF dans une règle personnalisée, procédez comme suit :
-
Pour créer une règle personnalisée, sélectionnez l'une des options suivantes :
-
Si vous êtes client du plan Entreprise, créez une règle personnalisée qui bloque les demandes dont le score d'attaque WAF est inférieur ou égal à
20. Cette valeur est le seuil de départ recommandé.- Expression de la règle équivalente :
cf.waf.score le 20 - Action : Bloquer
- Expression de la règle équivalente :
-
Si vous êtes client d'un plan standard, créez une règle personnalisée en utilisant le champ Classe de score d'attaque WAF à la place. Par exemple, bloquer les demandes dont la classe de score est
Attack.- Expression de la règle équivalente :
cf.waf.score.class eq "attack" - Action : Bloquer
- Expression de la règle équivalente :
-
-
Surveillez attentivement la règle pendant les premiers jours. Vérifiez que la valeur du seuil ou de la classe sélectionnée correspond à vos modèles de trafic. Ajustez la règle si vous observez des faux positifs ou des menaces manquées.
-
Mettre à jour l'action de la règle. Si vous êtes un client du plan Entreprise et que vous avez créé une règle avec une action de type Journal, changez l'action de la règle en une action plus forte, comme Défi géré ou Blocage.
Le WAF Attack Score et le Bot Score mesurent différents types de risques. WAF Attack Score identifie les demandes qui ressemblent à des modèles d'attaque connus, y compris les variations que les règles gérées par le WAF pourraient ne pas détecter. Bot Score identifie le trafic automatisé et évalue la probabilité qu'une requête provienne d'un robot. Utilisez le score d'attaque du WAF pour détecter les charges utiles malveillantes et les comportements d'attaque. Utilisez Bot Score pour identifier et gérer le trafic automatisé.