Utilizzo della funzionalità Eventi di sicurezza di CIS

La revisione degli eventi di sicurezza ti fornisce informazioni approfondite sul tuo traffico web e su qualsiasi attività potenzialmente dannosa sul tuo sito web. La revisione degli eventi di sicurezza ti consente inoltre di ottimizzare la tua configurazione WAF.

Tabella degli eventi di sicurezza di CIS

La tabella Eventi di sicurezza mostra le informazioni sulle richieste web bloccate dal WAF. Ogni voce mostra una richiesta bloccata.

  • Triggered rule indica quale regola ha bloccato la richiesta. È disponibile una qualsiasi delle seguenti azioni:
    • Blocco: Un blocco duro.
    • Challenge: una pagina CAPTCHA che gli umani possono ignorare.
    • Simulate: una richiesta consentita normalmente, ma che viene registrata.

A volte la regola attivata non viene identificata. In questo caso, l'interfaccia utente mostra un - invece dell'ID della regola.

  • IP Address: mostra l'indirizzo IP di origine della richiesta web.
  • Posizione: Mostra il paese associato all'IP di origine della richiesta web.
  • Host: Mostra il nome dell'host del server raggiunto dalla richiesta web.
  • Data: Mostra il giorno in cui si è verificato l'evento.

Dettagli degli eventi di sicurezza di CIS

Quando visualizzi gli eventi di sicurezza, puoi fare clic sulla freccia di un evento per espandere i dettagli di quell'evento. Una sezione della pagina mostra i dettagli dell'evento, insieme al Ray-Id. L'altra sezione mostra i dettagli della richiesta, come l'intestazione, l'URI, il protocollo, il tipo di firewall che ha bloccato la richiesta e l'agente utente.

Supponiamo, ad esempio, di vedere che la regola attivata per un evento ha un ID di 981176. Ciò significa che il blocco è stato causato da OWASP. Quando viene soddisfatta una qualsiasi regola della serie di regole OWASP, il “punteggio di minaccia” della richiesta aumenta. L'impostazione Livello di Paranoia (da P1 a P4) per la tua zona si traduce in una soglia. Se il punteggio cumulativo di tutte le regole OWASP corrispondenti supera tale soglia, viene attivata la regola 981176 che blocca la richiesta.

Ciò significa che tutte le richieste bloccate da OWASP vengono visualizzate nei tuoi eventi di sicurezza come bloccate da 981176. Espandere i dettagli dell'evento e visualizzare la sezione Trigger dell'evento per vedere le singole regole OWASP che hanno contribuito ad aumentare il punteggio di minaccia della richiesta.

Cosa faccio se viene bloccato un traffico valido?

Espandi ogni evento per visualizzarne i dettagli. La sezione Trigger degli eventi visualizza tutte le singole regole OWASP che sono state confrontate con gli eventi innescati dalle regole OWASP. Decidi se questo traffico sembra normale per il tuo sito web o se è stato bloccato in modo appropriato. Se decidi che questo blocco è un falso positivo, puoi tornare alla tua configurazione WAF e disabilitare le singole regole OWASP fino a quando questa richiesta non supera più la soglia di sensibilità.

Politica di conservazione degli eventi di sicurezza

I piani Enterprise conservano gli eventi di sicurezza per 90 giorni. I piani standard mantengono gli eventi di sicurezza per 30 giorni.

Limitazioni note

CIS Security Events presenta attualmente le seguenti limitazioni:

  • Security Events utilizza dati campionati. Di conseguenza, il cruscotto potrebbe non visualizzare tutti gli eventi.
  • Gli eventi di sicurezza vengono estratti utilizzando GraphQL. Di conseguenza, è soggetto ai limiti di query dell' GraphQL.
  • La console IBM Cloud visualizza fino a 10.000 eventi per query. Oltre questo limite, gli eventi aggiuntivi non vengono visualizzati.