Informazioni sul punteggio di attacco WAF

WAF Attack Score aiuta a rilevare variazioni di attacchi noti analizzando il comportamento delle richieste e le caratteristiche del payload. Questa funzionalità integra le regole gestite dal WAF identificando il traffico dannoso che non corrisponde esattamente alle firme delle regole esistenti.

Le regole gestite dal WAF utilizzano set di regole continuamente aggiornati per rilevare modelli di attacco noti con un tasso di falsi positivi inferiore. Queste regole sono efficaci per i vettori di attacco consolidati, ma non sono ottimizzate per rilevare attacchi modificati o offuscati, come quelli generati da tecniche di fuzzing.

WAF Attack Score risolve questa lacuna utilizzando un modello di apprendimento automatico per valutare ogni richiesta e assegnare un punteggio di attacco da 1 a 99, in base alla probabilità che la richiesta sia dannosa. Analogamente alla Gestione bot, è possibile utilizzare questo punteggio per identificare e agire sul traffico sospetto che non attiva direttamente una regola gestita.

Per ottenere la massima protezione, CIS consiglia di utilizzare le regole gestite dal WAF e il WAF Attack Score insieme per rilevare sia gli attacchi noti che le loro variazioni.

Punteggi disponibili

Il WAF CIS fornisce i seguenti campi per il punteggio degli attacchi:

Punteggi WAF disponibili
Campo Immettere Descrizione Piano richiesto
Punteggio di attacco WAF
cf.waf.score
Numero Un punteggio globale da 1-99 che combina il punteggio di ogni vettore di attacco WAF in un unico punteggio. Enterprise
Punteggio dell'attacco WAF SQLi
cf.waf.score.sqli
Numero Un punteggio da 1-99 che classifica il vettore di attacco SQL injection(SQLi). Enterprise
Punteggio dell'attacco XSS del WAF
cf.waf.score.xss
Numero Un punteggio da 1-99 che classifica il vettore di attacco cross-site scripting(XSS). Enterprise
Punteggio di attacco WAF RCE
cf.waf.score.rce
Numero Un punteggio da 1-99 che classifica il vettore di attacco command injection o remote code execution(RCE). Enterprise
Punteggio di attacco WAF Classe
cf.waf.score.class
Stringa La classe di punteggio di attacco della richiesta corrente, basata sul punteggio di attacco del WAF. Valori possibili: attack, likely_attack, likely_clean, e clean. Tutti i piani

È possibile utilizzare questi campi nelle espressioni delle regole personalizzate e delle regole di limitazione della velocità. I campi WAF Attack Score utilizzano il tipo di dati Number e vanno da 1 a 99, con i seguenti significati:

  • Un punteggio di 1 indica che la richiesta è molto probabilmente dannosa.
  • Un punteggio di 99 indica che la richiesta è probabilmente pulita.

Il punteggio speciale 100 indica che la richiesta ha raggiunto il sistema di classificazione WAF Attack Score, ma il sistema non ha assegnato un punteggio.

In Logpush, si potrebbe anche vedere un punteggio di 0. Questo valore significa che la richiesta non ha raggiunto la fase di calcolo dei punteggi di attacco. Ad esempio, un'altra regola o meccanismo di protezione potrebbe aver già attenuato la richiesta. Il valore 0 non appare nella console CIS.

Il WAF Attack Score globale è matematicamente derivato dai punteggi dei singoli vettori di attacco, come i punteggi di SQL injection (SQLi) e cross-site scripting (XSS), utilizzando un sistema ponderato. Questi punteggi sono interdipendenti e il punteggio globale non è una semplice somma dei singoli valori. Punteggi globali più bassi indicano una maggiore probabilità che la richiesta sia dannosa, mentre punteggi più alti indicano che la richiesta è più probabilmente pulita.

Il campo della classe WAF Attack Score può avere uno dei seguenti valori, a seconda del punteggio di attacco della richiesta calcolato:

Classi di punteggio di attacco WAF
Etichetta della console Valore del campo Descrizione
attacco attack Punteggio di attacco tra 1 e 20.
Probabile attacco likely_attack Punteggio di attacco tra 21 e 50.
Probabilmente pulito likely_clean Punteggio di attacco tra 51 e 80.
Ripulisci clean Punteggio di attacco tra 81 e 99.

Le richieste con il punteggio di attacco speciale di 100 vengono visualizzate nella console CIS con un valore di WAF Attack Score Class di Unscored. Non è possibile utilizzare questo valore di classe nelle espressioni delle regole.

WAF Attack Score rileva e decodifica automaticamente i contenuti codificati Base64, JavaScript (sequenze di escape Unicode) e URL. Questa decodifica si applica a tutte le parti della richiesta, compresi URL, le intestazioni e il corpo della richiesta.

Raccomandazioni per le regole

Evitare di bloccare il traffico solo in base a valori di WAF Attack Score inferiori a 50. I punteggi nell'intervallo di attacco probabile (21-50) potrebbero includere falsi positivi e spesso richiedono criteri di filtraggio aggiuntivi.

Se si sceglie di bloccare il traffico in base al punteggio di attacco, utilizzare uno dei seguenti approcci:

  • Utilizzate un valore di WAF Attack Score più rigoroso nella vostra espressione. Ad esempio, bloccare il traffico con un punteggio di attacco WAF inferiore a 20 o 15 (potrebbe essere necessario regolare la soglia esatta).
  • Quando si blocca il traffico in entrata in base al punteggio di attacco del WAF, combinare una soglia di punteggio di attacco del WAF più alta con filtri aggiuntivi. Ad esempio, includere un controllo per un percorso URI specifico nell'espressione o utilizzare il punteggio del bot come parte dei criteri.

Utilizzo del punteggio di attacco del WAF

Per configurare il punteggio di attacco WAF in una regola personalizzata, procedere come segue:

  1. Per creare una regola personalizzata, selezionare una delle seguenti opzioni:

    • Se siete clienti del piano Enterprise, create una regola personalizzata che blocchi le richieste con un punteggio di attacco WAF inferiore o uguale a 20. Questo valore è la soglia iniziale raccomandata.

      • Espressione di regola equivalente: cf.waf.score le 20
      • Azione: Bloccare
    • Se siete clienti di un piano Standard, create una regola personalizzata utilizzando invece il campo WAF Attack Score Class. Ad esempio, bloccare le richieste con una classe di punteggio di Attack.

      • Espressione di regola equivalente: cf.waf.score.class eq "attack"
      • Azione: Bloccare
  2. Monitorare attentamente la regola durante i primi giorni. Verificate che il valore della soglia o della classe selezionata sia in linea con i vostri modelli di traffico. Regolare la regola se si osservano falsi positivi o minacce mancate.

  3. Aggiornare l'azione della regola. Se siete clienti del piano Enterprise e avete creato una regola con un'azione di tipo Log, modificate l'azione della regola in un'azione più incisiva, come Managed Challenge o Block.

Il WAF Attack Score e il Bot Score misurano diversi tipi di rischio. WAF Attack Score identifica le richieste che assomigliano a modelli di attacco noti, comprese le variazioni che le regole gestite dal WAF potrebbero non rilevare. Bot Score identifica il traffico automatizzato e valuta la probabilità che una richiesta provenga da un bot. Utilizzare il punteggio di attacco del WAF per rilevare payload e comportamenti di attacco dannosi. Utilizzate Bot Score per identificare e gestire il traffico automatizzato.