Migrazione alle regole gestite da WAF

Le funzionalità del web application firewall (WAF) di CIS si spostano nella suite Ruleset Engine. Questa modifica richiede una migrazione manuale. Utilizza la procedura guidata di migrazione dell'interfaccia utente di CIS e verifica la configurazione e gli eventi di sicurezza prima di completare l'aggiornamento.

Una volta completata la migrazione, qualsiasi automazione che utilizza API, CLI o Terraform correlati a WAF smetterà di funzionare e dovrà essere aggiornata per utilizzare le nuove serie di regole gestite.

Le istanze create dopo giugno 2024 utilizzano il nuovo linguaggio Ruleset Engine e non è necessario eseguire la migrazione.

Per migrare la tua istanza a regole gestite, attieniti alla seguente procedura:

  1. Accedi alla sezione " Sicurezza ".

  2. Selezionare la scheda WAF. Se l'istanza CIS non è stata aggiornata, si riceve il messaggio di aggiornamento al nuovo WAF.

  3. Fare clic su Rivedi configurazione.

  4. Nel pannello di configurazione di Review, i set di regole sono elencati nell'ordine in cui vengono applicati.

  5. Abilita o disabilita i set di regole utilizzando gli interruttori nella colonna Stato.

  6. Dal menu Azioni accanto a ciascun set di regole, è possibile scegliere di modificare o riordinare il set di regole, oppure eliminarlo completamente. Queste azioni vengono considerate sovrascritture dal valore predefinito.

  7. Nella sezione Regole gestite, è possibile aggiungere o configurare regole che non sono ancora state aggiunte.

    • Fare clic su Aggiungi sul set di regole che si desidera aggiungere, quindi spostare l'interruttore da Disabilitato a Abilitato sulla nuova regola.
    • Fare clic su Configura sul set di regole che si desidera configurare prima della migrazione. Nel pannello laterale Configura distribuzione, è possibile accettare tutte le richieste in entrata o aggiornare l'ambito di esecuzione con i filtri personalizzati che si effettuano nel builder dell'espressione. Fai quindi clic su Save.
  8. Fate clic su Deploy nel pannello laterale per continuare.

  9. (solo Enterprise) Esaminare gli eventi di sicurezza nella scheda Sicurezza > Eventi.

    Quando si seleziona Deploy, entrambe le implementazioni WAF vengono attivate simultaneamente, consentendo di convalidare la nuova configurazione e di completare l'aggiornamento.

    Dopo aver distribuito la nuova configurazione del WAF, le regole gestite del vecchio e del nuovo WAF vengono eseguite in parallelo (modalità di convalida). Durante questa fase, nella scheda WAF della console CIS vengono visualizzati entrambi i set di regole, con le nuove WAF Managed Rules valutate prima della versione precedente.

    1. Utilizzare la modalità di convalida corrente per esaminare il comportamento della nuova configurazione WAF in Sicurezza > Eventi.
    2. Al termine della revisione della configurazione con entrambi i WAF abilitati, fare clic su Pronto per completare l'aggiornamento.
  10. Selezionare Disattiva versione precedente per finalizzare la migrazione (questo passaggio non può essere annullato) o Annulla per continuare a modificare. Questa transizione non comporta alcun tempo di inattività.

Modifica dei set di regole

Dal menu Azione, è possibile selezionare le azioni riportate di seguito:

  • Modifica: apre un pannello in cui è possibile modificare le azioni e lo stato del set di regole, nonché eseguire una modifica in batch delle regole all'interno del set di regole. Le modifiche sono considerate sovrascritture delle regole predefinite.
  • Elimina: rimuove il set di regole dall'elenco.
  • Sposta in alto: cambia l'ordine in cui i set di regole vengono eseguiti spostando una riga più in alto nella priorità.
  • Trasferirsi a...: Cambia l'ordine di priorità in cui vengono eseguiti i set di regole.

Aggiunta di un'eccezione

Per aggiungere le proprie eccezioni, procedere come segue.

  1. Fare clic su Aggiungi eccezione.
  2. Nel pannello laterale Aggiungi eccezione, immettere un nome per l'eccezione.
  3. Selezionare le opzioni nella sezione Quando le richieste in entrata corrispondono ... oppure utilizzare il builder dell'espressione per ottimizzare l'eccezione.
  4. Se si desidera registrare le richieste corrispondenti, spostare l'interruttore nella posizione On.
  5. Selezionare se si desidera che l'eccezione salti tutte le regole rimanenti o salti regole specifiche da un insieme di regole gestite.
  6. Fare clic su Salva.

FAQ delle regole gestite

Cosa succede se non migro?

Gli utenti che non completano manualmente la migrazione a Managed Rules entro il 12 giugno 2025, possono essere sottoposti a migrazione automatica, senza alcun impatto previsto sulle loro attuali politiche WAF o sulla sicurezza. A partire da questa data, è necessario utilizzare l'API di Ruleset Engine per effettuare le configurazioni di WAF e Managed Rules.

Le regole e la configurazione potrebbero essere leggermente diverse rispetto a prima, perché le nuove regole gestite hanno aggiunto una copertura di sicurezza OWASP più robusta. Questo set di regole è stato aggiornato da OWASP v2.x a OWASP v3.x; che aggiunge livelli di paranoia e migliora i tassi di falsi positivi.

Ci saranno tempi di inattività del WAF causati dalla migrazione?

Non vi è alcuna interruzione della protezione WAF durante la migrazione, ma gli utenti potrebbero osservare eventi di sicurezza provenienti sia dal WAF legacy che dalle regole gestite dal nuovo WAF per un massimo di un'ora dopo il completamento della migrazione.

Cosa accadrà alle precedenti API WAF?

Dopo la disattivazione, le precedenti API WAF non saranno più disponibili e genereranno un errore, restituendo un messaggio che indica di passare alla funzione Regole gestite.

Come posso confermare che la migrazione è completa?

Eseguire il controllo API dello stato di migrazione. È anche possibile verificare se l'interfaccia utente mostra la procedura guidata nella pagina WAF. Se viene visualizzata la procedura guidata, è necessario eseguire la migrazione.

Posso tornare alla precedente WAF?

Num. La migrazione a set di regole gestiti è definitiva e non può essere annullata.

Perché non è più possibile visualizzare la procedura guidata di migrazione?

La procedura guidata viene visualizzata solo quando è abilitato il precedente WAF. Se la procedura guidata non viene visualizzata, è probabile che sia già stata eseguita la migrazione.

Come eseguire la migrazione senza utilizzare la UI di IBM o la procedura guidata di migrazione?

Mentre le API sono disponibili, il metodo consigliato è la procedura guidata.

Cambiamenti previsti durante la migrazione

Durante la migrazione alla nuova versione delle regole gestite del WAF, il processo di aggiornamento riporta parzialmente le impostazioni del Core Ruleset OWASP ModSecurity utilizzato nella versione precedente.

Le seguenti impostazioni OWASP saranno migrate:

  • Sensibilità: I livelli di sensibilità del precedente set di regole saranno migrati alle combinazioni di livello di paranoia (PL) e soglia di punteggio del nuovo set di regole OWASP:
Valori di sensibilità nel set di regole OWASP
Vecchia sensibilità Nuovo PL Nuova soglia di punteggio
Alto PL2 Medio – 40 o superiore
Medio PL1 Alto – 25 o superiore
Basso PL1 Medio – 40 o superiore
Valore predefinito PL2 Medio – 40 o superiore
  • Azione: La maggior parte delle azioni del precedente set di regole OWASP si adattano direttamente al nuovo. Tuttavia, l'azione Simula è ora mappata su Registro.

Le seguenti impostazioni OWASP non saranno migrate, in quanto non esiste un'equivalenza diretta tra le regole delle due versioni:

  • Sovrascrittura del gruppo OWASP
  • Sovrascrittura delle regole OWASP

Per sostituire queste impostazioni, è necessario riconfigurare il nuovo set di regole OWASP Core nelle regole gestite del WAF. Questo include qualsiasi personalizzazione, come la sostituzione di tag o regole. Per ulteriori informazioni, consultare il set di regole OWASP Core CIS.

Problemi noti con la migrazione

Puoi contattare il supporto IBM Cloud per assistenza con i seguenti errori:

  • Se il numero di regole del firewall che si desidera migrare è superiore a 200.
  • Se la lunghezza di un'espressione della regola del firewall è superiore a 4 KB.