Migração para regras gerenciadas pelo WAF
Os recursos do firewall de aplicativos da Web (WAF) CIS estão sendo transferidos para o conjunto Ruleset Engine. Essa alteração exige uma migração manual. Utilize o assistente de migração da interface do usuário do CIS e verifique a configuração, bem como os eventos de segurança, antes de concluir a atualização.
Após concluir a migração, qualquer automação que usa APIs, CLIs ou Terraform relacionados ao WAF parará de funcionar e deverá ser atualizada para usar os novos conjuntos de regras gerenciados.
As instâncias criadas após junho de 2024 usam a nova linguagem do Ruleset Engine e não precisam ser migradas.
Para migrar sua instância para regras gerenciadas, execute as etapas a seguir:
-
Acesse a seção “Segurança ”.
-
Selecione a guia WAF. Se a instância CIS não tiver sido atualizada, você receberá a mensagem para Atualizar para o novo WAF.
-
Clique em Revisar configuração..
-
No painel de configuração Revisar, os conjuntos de regras são listados na ordem em que são aplicados.
-
Habilite ou desabilite os conjuntos de regras usando as chaves na coluna Status.
-
No menu Ações, ao lado de cada conjunto de regras, você pode optar por editar ou reordenar o conjunto de regras ou excluí-lo completamente. Essas ações são consideradas substituições do padrão.
-
Na seção Managed rulesets (Conjuntos de regras gerenciados ), é possível adicionar ou configurar conjuntos de regras que ainda não foram adicionados.
- Clique em Adicionar no conjunto de regras que deseja adicionar e, em seguida, alterne a opção de Desativado para Ativado na nova regra.
- Clique em Configure no conjunto de regras que você deseja configurar antes de migrar. No painel lateral Configurar implementação, é possível aceitar todos os pedidos que chegam ou atualizar o escopo de execução com os filtros customizados que você faz no construtor de expressões Em seguida, clique em Salvar.
-
Clique em Deploy no painel lateral para continuar.
-
(Somente Enterprise) Analise os eventos de segurança na guia Segurança > Eventos.
Quando você seleciona Deploy, as duas implementações do WAF são ativadas simultaneamente, permitindo que você valide a nova configuração e conclua a atualização.
Após a implantação da nova configuração do WAF, as regras gerenciadas do WAF antigo e novo são executadas em paralelo (chamado de modo de validação). Durante essa fase, a guia WAF no console CIS exibe os dois conjuntos de regras, com as novas regras gerenciadas do WAF avaliadas antes da versão anterior.
- Use o modo de validação atual para analisar o comportamento da nova configuração do WAF em Segurança > Eventos.
- Quando terminar de revisar a configuração com os dois WAFs ativados, clique em Ready (Pronto ) para concluir a atualização.
-
Selecione Desligar a versão anterior para finalizar a migração (essa etapa não pode ser desfeita) ou cancelar para continuar a edição. Essa transição não incorre em tempo de inatividade.
Edição de conjuntos de regras
No menu “Ação”, você pode selecionar as seguintes ações:
- Edit (Editar ): abre um painel no qual você pode alterar as ações e o status do conjunto de regras, além de realizar uma edição em lote das regras dentro do conjunto de regras. As edições são consideradas substituições das regras padrão
- Excluir: Remove o conjunto de regras da lista.
- Mover para cima: Altera a ordem em que os conjuntos de regras são executados, movendo uma linha para cima em prioridade.
- Mudar para...: Altera a ordem de prioridade na qual os conjuntos de regras são executados.
Incluindo uma exceção
Para incluir suas próprias exceções, execute as seguintes etapas.
- Clique em Incluir Exceção
- No painel lateral Incluir Exceção, insira um nome para a exceção.
- Selecione opções na seção Quando os pedidos recebidos corresponderem ... ou utilize o construtor de expressões para ajustar a exceção.
- Se desejar registrar solicitações correspondentes, mova o comutador para a posição On.
- Selecione se deseja que a exceção ignore todas as regras restantes ou ignore regras específicas de um conjunto de regras gerenciado.
- Clique em Salvar.
Perguntas frequentes de regras gerenciadas
- E se eu não migrar?
-
Os usuários que não concluírem manualmente a migração para o Managed Rules até 12 de junho de 2025 poderão estar sujeitos a serem migrados automaticamente, sem impacto esperado em suas políticas ou segurança atuais do WAF. A partir dessa data, você deve usar a API do Ruleset Engine para fazer configurações de WAF e Managed Rules.
As regras e a configuração podem ser ligeiramente diferentes das anteriores, pois as novas regras gerenciadas adicionaram uma cobertura de segurança OWASP mais robusta. Esse conjunto de regras foi atualizado do OWASP v2.x para o OWASP v3.x;, que adiciona níveis de paranoia e melhora as taxas de falsos positivos.
- Haverá algum tempo de inatividade do WAF causado pela migração?
-
Não há interrupção na proteção do WAF durante a migração, mas os usuários podem observar eventos de segurança tanto do WAF legado quanto das novas regras gerenciadas pelo WAF por até uma hora após a conclusão da migração.
- O que acontecerá com as APIs WAF anteriores?
-
Após a descontinuação, as APIs anteriores do WAF não estarão disponíveis e gerarão um erro, retornando uma mensagem que indica a mudança para o recurso Managed Rules.
- Como posso confirmar que a migração foi concluída?.
-
Execute a verificação da API de Status de Migração Também é possível verificar se a UI mostra o assistente na página do WAF. Se o assistente for exibido, você deverá fazer a migração.
- Posso reverter para o WAF anterior?
-
Nº. A migração para conjuntos de regras gerenciados é definitiva e não pode ser desfeita.
- Por que não posso mais ver o assistente de migração?
-
O assistente aparecerá apenas quando o WAF anterior estiver ativado Se você não vir o assistente, provavelmente já migrou.
- Como migrar sem usar a IU do IBM ou o assistente de migração
-
Enquanto as APIs estão disponíveis, o assistente é o método recomendado
Mudanças esperadas na migração
Ao migrar para a nova versão das regras gerenciadas do WAF, o processo de atualização transferirá parcialmente as configurações do OWASP ModSecurity Core Ruleset usado na versão anterior.
As seguintes configurações do OWASP serão migradas:
- Sensibilidade: Os níveis de sensibilidade do conjunto de regras anterior serão migrados para as combinações de nível de paranoia (PL) e limite de pontuação no novo conjunto de regras da OWASP:
| Sensibilidade antiga | Novo PL | Novo limite de pontuação |
|---|---|---|
| Alta | PL2 | Médio – 40 ou mais |
| Médio | PL1 | Alto – 25 ou mais |
| Baixo | PL1 | Médio – 40 ou mais |
| Padrão | PL2 | Médio – 40 ou mais |
- Ações: A maioria das ações do conjunto de regras anterior da OWASP é mapeada diretamente para o novo conjunto. No entanto, a ação Simular agora é mapeada para Registro.
As seguintes configurações da OWASP não serão migradas, pois não há equivalência direta entre as regras das duas versões:
- Substituições de grupo OWASP
- Substituições de regras da OWASP
Para substituir essas configurações, você deve reconfigurar o novo OWASP Core Ruleset nas regras gerenciadas do WAF. Isso inclui quaisquer personalizações, como substituições de tags ou regras. Para obter mais informações, consulte CIS OWASP Core Ruleset.
Problemas conhecidos com a migração
É possível entrar em contato com o suporte do IBM Cloud para obter ajuda com os seguintes erros:
- Se o número de regras de firewall que você deseja migrar exceder 200.
- Se o comprimento de uma expressão de regras de firewall for maior do que 4 KB.