WAF 관리 규칙으로 마이그레이션
CIS 웹 애플리케이션 방화벽(WAF) 기능이 Ruleset 엔진 제품군으로 이동합니다. 이 변경 사항에는 수동 마이그레이션이 필요합니다. CIS UI 마이그레이션 마법사를 사용하여 업데이트를 완료하기 전에 구성 및 보안 이벤트를 검토하십시오.
마이그레이션을 완료하면 WAF와 관련된 API, CLI 또는 Terraform을 사용하는 자동화가 작동을 중지하며 새 관리 규칙 세트를 사용하도록 업데이트해야 합니다.
2024년 6월 이후에 생성된 인스턴스는 새로운 규칙 세트 엔진 언어를 사용하므로 마이그레이션할 필요가 없습니다.
인스턴스를 관리 규칙으로 마이그레이션하려면 다음 단계를 수행하십시오.
-
'보안 ' 섹션으로 이동하십시오.
-
WAF 탭을 선택합니다. CIS 인스턴스가 업그레이드되지 않은 경우 새 WAF로 업데이트하라는 메시지가 표시됩니다.
-
구성 검토를 클릭하십시오.
-
검토 구성 패널 에서 규칙 세트는 적용된 순서대로 나열됩니다.
-
상태 열의 스위치를 사용하여 규칙 세트를 활성화하거나 비활성화하십시오.
-
각 규칙 세트 옆에 있는 작업 메뉴 에서 규칙 세트를 편집하거나 순서를 변경하거나 완전히 삭제할 수 있습니다. 이러한 조치는 기본값에서 대체된 것으로 간주됩니다.
-
관리되는 규칙 세트 섹션에서 아직 추가되지 않은 규칙 세트를 추가하거나 구성할 수 있습니다.
- 추가하려는 규칙 세트에서 추가를 클릭한 다음, 새 규칙의 스위치를 비활성화에서 활성화로 전환합니다.
- 마이그레이션하기 전에 구성하려는 규칙 세트에서 구성을 클릭합니다. 배치 구성 측면 패널에서 모든 수신 요청을 승인하거나 표현식 빌더에서 사용자 정의된 필터로 실행 범위를 업데이트할 수 있습니다. 그런 다음 저장을 클릭하십시오.
-
계속하려면 사이드 패널에서 배포를 클릭합니다.
-
(기업 전용) 보안 > 이벤트 탭에서 보안 이벤트를 검토합니다.
배포를 선택하면 두 WAF 구현이 동시에 활성화되어 새 구성의 유효성을 검사하고 업그레이드를 완료할 수 있습니다.
새 WAF 구성을 배포한 후에는 이전 및 새 WAF 관리형 규칙이 모두 병렬로 실행됩니다(유효성 검사 모드라고 함). 이 단계에서는 CIS 콘솔의 WAF 탭에 이전 버전 이전에 평가된 새 WAF 관리 규칙과 함께 두 규칙 집합이 모두 표시됩니다.
- 현재 유효성 검사 모드를 사용하여 보안 > 이벤트에서 새 WAF 구성의 동작을 검토합니다.
- 두 WAF가 모두 활성화된 상태에서 구성 검토를 완료했으면 준비됨을 클릭하여 업그레이드를 완료합니다.
-
이전 버전 사용 안 함을 선택하여 마이그레이션을 완료하거나(이 단계는 취소할 수 없음), 취소를 선택하여 편집을 계속합니다. 이 상태 전이로 인해 중단 시간이 발생하지 않습니다.
규칙 세트 편집
'작업' 메뉴에서 다음 작업을 선택할 수 있습니다:
- 편집: 규칙 집합의 작업과 상태를 변경할 수 있는 패널을 열고, 규칙 집합 내의 규칙을 일괄 편집할 수 있습니다. 편집은 기본 규칙의 대체로 간주됩니다.
- 삭제: 목록에서 규칙 집합을 제거합니다.
- 위로 이동: 우선순위가 한 줄 더 높은 규칙 집합을 실행하는 순서를 변경합니다.
- 다음 위치로 이동...: 규칙 집합이 실행되는 우선 순위를 변경합니다.
예외 추가
사용자 고유의 예외를 추가하려면 다음 단계를 수행하십시오.
- 예외 추가를 클릭하십시오.
- 예외 추가 측면 패널에서 예외의 이름을 입력하십시오.
- 수신 요청이 일치하는 경우 ... 섹션에서 옵션을 선택하거나 표현식 빌더를 사용하여 예외를 미세 조정하십시오.
- 일치하는 요청을 로그하려면 스위치를 켜짐 위치로 이동하십시오.
- 예외가 모든 나머지 규칙을 건너뛰도록 하거나 관리되는 규칙 집합의 특정 규칙을 건너뛰도록 하려면 선택합니다.
- 저장 을 클릭하십시오.
관리 규칙 FAQ
- 마이그레이션하지 않으면 어떻게 해야 합니까?
-
2025년 6월 12일까지 관리되는 규칙으로 마이그레이션을 수동으로 완료하지 않는 사용자는 현재 WAF 정책이나 보안에 예상되는 영향 없이 자동으로 마이그레이션될 수 있습니다. 이 날짜 이후부터는 규칙 집합 엔진 API를 사용하여 WAF 및 관리형 규칙을 구성해야 합니다.
새로운 관리형 규칙에 더욱 강력한 OWASP 보안 범위가 추가되었으므로 규칙과 구성이 이전과 약간 다를 수 있습니다. 이 규칙 집합은 편집증 수준을 추가하고 오탐률을 개선하는 OWASP v2.x 에서 OWASP v3.x; 로 업데이트되었습니다.
- 마이그레이션으로 인해 WAF 다운타임이 발생하나요?
-
마이그레이션 중에는 WAF 보호 기능이 중단되지 않지만, 사용자는 마이그레이션이 완료된 후 최대 1시간 동안 레거시 WAF와 새 WAF 관리 규칙 모두에서 보안 이벤트를 관찰할 수 있습니다.
- 이전 WAF API에 어떤 상황이 발생합니까?
-
사용 중단 후에는 이전 WAF API를 사용할 수 없으며 오류가 발생하여 관리 규칙 기능으로 전환하라는 메시지가 표시됩니다.
- 마이그레이션이 완료되었는지 확인하는 방법은 무엇입니까?
-
마이그레이션 상태 API 검사를 실행하십시오. UI가 WAF 페이지에 마법사를 표시하는지 여부를 확인할 수도 있습니다. 마법사가 나타나면 마이그레이션해야 합니다.
- 이전 WAF로 되돌릴 수 있습니까?
-
아니오. 관리되는 규칙 집합으로의 전환은 최종적이며 되돌릴 수 없습니다.
- 마이그레이션 마법사가 더 이상 표시되지 않는 이유는 무엇입니까?
-
마법사는 이전 WAF가 사용 가능한 경우에만 표시됩니다. 마법사가 표시되지 않으면 이미 이주한 것입니다.
- IBM UI 또는 마이그레이션 마법사를 사용하지 않고 마이그레이션하는 방법
-
API를 사용할 수 있는 동안에는 마법사가 권장되는 방법입니다.
마이그레이션 시 예상되는 변경 사항
새 버전의 WAF 관리 규칙으로 마이그레이션할 때, 업데이트 프로세스는 이전 버전에서 사용된 OWASP ModSecurity 핵심 규칙 집합의 설정을 부분적으로 이어받습니다.
다음 OWASP 설정이 마이그레이션됩니다:
- 민감도: 이전 규칙 집합 의 민감도 레벨이 새로운 OWASP 규칙 집합의 편집증 레벨(PL) 및 점수 임계값 조합으로 마이그레이션됩니다:
| 오래된 감도 | 새로운 PL | 새로운 점수 임계값 |
|---|---|---|
| 높음 | PL2 | 중간 – 40 이상 |
| 중간 | PL1 | 높음 – 25 이상 |
| 낮음 | PL1 | 중간 – 40 이상 |
| 기본 | PL2 | 중간 – 40 이상 |
- 액션: 이전 OWASP 규칙 집합의 대부분의 액션이 새 규칙 집합에 직접 매핑됩니다. 그러나 이제 시뮬레이트 액션이 로그에 매핑됩니다.
두 버전의 규칙 간에 직접적인 동등성이 없으므로 다음 OWASP 설정은 마이그레이션되지 않습니다:
- OWASP 그룹 재정의
- OWASP 규칙 재정의
이러한 설정을 바꾸려면 WAF 관리 규칙에서 새 OWASP 핵심 규칙 집합을 다시 구성해야 합니다. 여기에는 태그 또는 규칙 재정의와 같은 모든 사용자 정의가 포함됩니다. 자세한 내용은 CIS OWASP 핵심 규칙 집합을 참조하세요.
마이그레이션의 알려진 문제점
IBM Cloud 지원 센터에 문의하여 다음 오류에 대한 도움을 받을 수 있습니다.
- 마이그레이션하려는 방화벽 규칙의 수가 200을 초과하는 경우.
- 방화벽 규칙 표현식의 길이가 4KB보다 긴 경우.