WAF 공격 점수 정보

WAF 공격 점수는 요청 행동과 페이로드 특성을 분석하여 알려진 공격의 변형을 탐지하는 데 도움이 됩니다. 이 기능은 기존 규칙 시그니처와 정확히 일치하지 않는 악성 트래픽을 식별하여 WAF 관리 규칙을 보완합니다.

WAF 관리형 규칙은 지속적으로 업데이트되는 규칙 집합을 사용하여 잘 알려진 공격 패턴을 낮은 오탐률로 탐지합니다. 이러한 규칙은 기존의 공격 벡터에는 효과적이지만 퍼징 기술을 통해 생성된 공격과 같이 수정되거나 난독화된 공격을 탐지하는 데는 최적화되어 있지 않습니다.

WAF 공격 점수는 머신 러닝 모델을 사용하여 각 요청을 평가하고 요청이 악의적일 가능성에 따라 1에서 99까지의 공격 점수를 할당함으로써 이러한 격차를 해소합니다. 봇 관리와 마찬가지로 이 점수를 사용하여 관리되는 규칙을 직접 트리거하지 않는 의심스러운 트래픽을 식별하고 조치를 취할 수 있습니다.

최대한의 보호를 위해 CIS 에서는 알려진 공격과 그 변종 공격을 모두 탐지하기 위해 WAF 관리 규칙과 WAF 공격 점수를 함께 사용할 것을 권장합니다.

사용 가능한 점수

CIS WAF는 다음과 같은 공격 점수 필드를 제공합니다:

사용 가능한 WAF 점수
필드 유형 설명 필수 요금제
WAF 공격 점수
cf.waf.score
숫자 각 WAF 공격 벡터의 점수를 하나의 점수로 합산한 1~99점 사이의 글로벌 점수입니다. Enterprise
WAF SQLi 공격 점수
cf.waf.score.sqli
숫자 SQL 인젝션(SQLi) 공격 벡터를 1~99점으로 분류한 점수입니다. Enterprise
WAF XSS 공격 점수
cf.waf.score.xss
숫자 크로스 사이트 스크립팅(XSS) 공격 벡터를 1~99점으로 분류한 점수입니다. Enterprise
WAF RCE 공격 점수
cf.waf.score.rce
숫자 명령 인젝션 또는 원격 코드 실행(RCE) 공격 벡터를 1~99점으로 분류한 점수입니다. Enterprise
WAF 공격 점수 등급
cf.waf.score.class
문자열 현재 요청의 공격 점수 등급(WAF 공격 점수 기준)입니다. 가능한 값: attack, likely_attack, likely_clean, clean. 모든 계획

이러한 필드를 사용자 지정 규칙요금 제한 규칙의 표현식에 사용할 수 있습니다. WAF 공격 점수 필드는 Number 데이터 유형을 사용하며 범위는 1 ~ 99 이며 다음과 같은 의미를 가집니다:

  • 1점은 요청이 악의적일 가능성이 매우 높음을 나타냅니다.
  • 99점은 요청이 깨끗한 상태일 가능성이 높다는 뜻입니다.

특별 점수 100 는 요청이 WAF 공격 점수 분류 시스템에 도달했지만 시스템에서 점수를 할당하지 않았음을 나타냅니다.

Logpush에서 0 이라는 점수가 표시될 수도 있습니다. 이 값은 요청이 공격 점수가 계산되는 단계에 도달하지 않았음을 의미합니다. 예를 들어, 다른 규칙이나 보호 메커니즘이 이미 요청을 완화했을 수 있습니다. 0 값은 CIS 콘솔에 나타나지 않습니다.

글로벌 WAF 공격 점수는 가중치 시스템을 사용하여 SQL 인젝션(SQLi) 및 크로스 사이트 스크립팅(XSS) 점수와 같은 개별 공격 벡터 점수에서 수학적으로 도출됩니다. 이러한 점수는 상호 의존적이며, 글로벌 점수는 개별 값의 단순한 합이 아닙니다. 글로벌 점수가 낮을수록 요청이 악의적일 가능성이 높고, 점수가 높을수록 요청이 정상일 가능성이 높다는 것을 의미합니다.

WAF 공격 점수 클래스 필드는 계산된 요청 공격 점수에 따라 다음 값 중 하나를 가질 수 있습니다:

WAF 공격 점수 클래스
콘솔 레이블 필드 값 설명
공격 attack 120 사이의 공격 점수.
공격 가능성 likely_attack 2150 사이의 공격 점수.
깨끗한 것 같음 likely_clean 5180 사이의 공격 점수.
정리 clean 8199 사이의 공격 점수.

특수 공격 점수가 100 인 요청은 CIS 콘솔에 WAF 공격 점수 클래스 값이 Unscored 로 나타납니다. 이 클래스 값은 규칙 표현식에 사용할 수 없습니다.

WAF 공격 점수는 Base64, JavaScript (유니코드 이스케이프 시퀀스) 및 URL- 인코딩된 콘텐츠를 자동으로 감지하고 디코딩합니다. 이 디코딩은 URL, 헤더, 요청 본문 등 요청의 모든 부분에 적용됩니다.

규칙 권장 사항

50 보다 낮은 WAF 공격 점수 값만을 기준으로 트래픽을 차단하지 마십시오. 공격 가능성 범위(21-50)의 점수는 오탐을 포함할 수 있으며 추가 필터링 기준이 필요한 경우가 많습니다.

공격 점수를 기준으로 트래픽을 차단하기로 선택한 경우 다음 방법 중 하나를 사용하세요:

  • 표현식에 보다 엄격한 WAF 공격 점수 값을 사용하세요. 예를 들어, WAF 공격 점수가 20 또는 15 미만인 트래픽을 차단합니다(정확한 임계값을 조정해야 할 수 있음).
  • WAF 공격 점수를 기준으로 들어오는 트래픽을 차단하는 경우, 더 높은 WAF 공격 점수 임계값과 추가 필터를 결합하세요. 예를 들어 표현식에 특정 URI 경로에 대한 검사를 포함하거나 봇 점수를 기준의 일부로 사용할 수 있습니다.

WAF 공격 점수 사용

사용자 지정 규칙에서 WAF 공격 점수를 구성하려면 다음 단계를 따르세요:

  1. 사용자 지정 규칙을 만들려면 다음 중 하나를 선택합니다:

    • Enterprise 요금제 고객인 경우 WAF 공격 점수가 20 이하인 요청을 차단하는 사용자 지정 규칙을 만드세요. 이 값은 권장 시작 임계값입니다.

      • 등가 규칙 표현식: cf.waf.score le 20
      • 액션: 동작: 차단
    • Standard 요금제 고객인 경우, 대신 WAF 공격 점수 클래스 필드를 사용하여 사용자 지정 규칙을 만드세요. 예를 들어 점수 등급이 Attack 인 요청을 차단합니다.

      • 등가 규칙 표현식: cf.waf.score.class eq "attack"
      • 액션: 동작: 차단
  2. 처음 며칠 동안은 규칙을 면밀히 모니터링하세요. 선택한 임계값 또는 클래스 값이 트래픽 패턴과 일치하는지 확인합니다. 오탐 또는 누락된 위협이 발견되면 규칙을 조정하세요.

  3. 규칙 작업을 업데이트합니다. Enterprise 요금제 고객이고 로그 작업이 포함된 규칙을 만든 경우 규칙 작업을 관리되는 챌린지 또는 차단과 같은 더 강력한 작업으로 변경하세요.

WAF 공격 점수와 봇 점수는 서로 다른 유형의 위험을 측정합니다. WAF 공격 점수는 WAF 관리 규칙이 탐지하지 못할 수 있는 변형을 포함하여 알려진 공격 패턴과 유사한 요청을 식별합니다. 봇 점수는 자동화된 트래픽을 식별하고 요청이 봇에서 비롯되었을 가능성을 평가합니다. WAF 공격 점수를 사용하여 악성 페이로드와 공격 행위를 탐지하세요. 봇 점수를 사용하여 자동화된 트래픽을 식별하고 관리하세요.