CIS 보안 이벤트 기능 사용
보안 이벤트를 검토하면 웹 트래픽에 대한 인사이트, 그리고 웹 사이트에 대한 잠재적 악성 활동에 관한 인사이트를 얻을 수 있습니다. 보안 이벤트 검토는 WAF 구성을 최적화하는 데도 도움을 줍니다.
CIS 보안 이벤트 테이블
보안 이벤트 표에는 WAF에 의해 차단된 웹 요청에 대한 정보가 표시됩니다. 각 항목은 하나의 차단된 요청을 보여줍니다.
- 트리거된 규칙은 요청을 차단한 규칙을 표시합니다. 다음 조치 중 하나를 사용할 수 있습니다.
- 차단: 엄격한 차단입니다.
- 인증 확인: 사람이 통과할 수 있는 CAPTCHA 페이지입니다.
- 시뮬레이션: 정상적으로 허용되었으나 로그된 요청입니다.
트리거된 규칙이 식별되지 않는 경우가 있습니다. 이 경우 UI에 규칙 ID 대신 - 가 표시됩니다.
- IP 주소: 웹 요청의 소스 IP 주소를 표시합니다.
- 위치: 웹 요청의 소스 IP와 연결된 국가를 표시합니다.
- 호스트: 웹 요청이 도달하는 서버의 호스트 이름을 표시합니다.
- 날짜: 날짜: 이벤트가 발생한 날짜를 표시합니다.
CIS 이벤트 세부사항
보안 이벤트를 볼 때는 이벤트에 있는 화살표를 클릭하여 해당 이벤트의 세부사항을 펼칠 수 있습니다. 페이지의 한 섹션에는 레이아이디와 함께 이벤트 세부 정보가 표시됩니다. 다른 섹션은 헤더, URI, 프로토콜, 요청을 차단한 방화벽의 유형, 사용자 에이전트와 같은 세부사항을 표시합니다.
예를 들면, 특정 이벤트에 대해 트리거되는 규칙의 ID가 981176인 경우를 가정해 보십시오. 이는 차단이 OWASP에 의해 이뤄졌음을 의미합니다. 요청이 OWASP 규칙 세트에 있는 규칙과 일치하면 요청의 "위협 점수"가 증가합니다. 구역에 대한 Paranoia 레벨 설정 (P1- P4) 은 임계값으로 변환됩니다.
모든 일치하는 OWASP 규칙의 누적 점수가 이 임계값을 초과하면 규칙 981176이 트리거되어 요청을 차단합니다.
이는 OWASP에 의해 차단된 모든 요청이 보안 이벤트에서 981176에 의해 차단된 것으로 표시됨을 의미합니다. 요청의 위협 점수를 증가시키기 위해 일치된 개별 OWASP 규칙을 보려면 이벤트 세부사항을 펼치고 이벤트 트리거 섹션을 보십시오.
정상 트래픽이 차단된 경우에는 어떻게 해야 합니까?
각 이벤트를 펼쳐 이벤트 세부사항을 보십시오. 이벤트 트리거 섹션은 OWASP 규칙을 트리거한 이벤트에 대해 일치한 모든 개별 OWASP 규칙을 표시합니다. 해당 트래픽이 자신의 웹 사이트에서 정상인지, 아니면 적절하게 차단되었는지 판별하십시오. 해당 차단을 거짓 긍정(false positive)으로 판별하는 경우에는 WAF 구성으로 돌아가 해당 요청이 더 이상 민감도 임계값을 초과하지 않을 때까지 개별 OWASP 규칙을 사용 안함으로 설정할 수 있습니다.
보안 이벤트 보존 정책
엔터프라이즈 플랜은 90일동안 보안 이벤트를 유지합니다. 표준 계획은 보안 이벤트를 30일동안 유지합니다.
알려진 제한사항
CIS 보안 이벤트에는 현재 다음과 같은 제한이 있습니다
- 보안 이벤트는 샘플 데이터를 사용합니다. 따라서 대시보드에 모든 이벤트가 표시되지 않을 수 있습니다.
- 보안 이벤트는 GraphQL 를 사용하여 가져옵니다. 결과적으로, 쿼리 제한(GraphQL)의 적용을 받습니다.
- IBM Cloud 콘솔은 쿼리당 최대 10,000개의 이벤트를 표시합니다. 이 한도를 초과하면 추가 이벤트가 표시되지 않습니다.