Sobre o WAF Attack Score
O WAF Attack Score ajuda a detectar variações de ataques conhecidos, analisando o comportamento da solicitação e as características da carga útil. Esse recurso complementa o site Regras gerenciadas pelo WAF, identificando o tráfego mal-intencionado que não corresponde exatamente às assinaturas de regras existentes.
As regras gerenciadas pelo WAF usam conjuntos de regras continuamente atualizados para detectar padrões de ataque conhecidos com uma taxa menor de falsos positivos. Essas regras são eficazes para vetores de ataque estabelecidos, mas não são otimizadas para detectar ataques modificados ou ofuscados, como os gerados por técnicas de fuzzing.
O WAF Attack Score soluciona essa lacuna usando um modelo de aprendizado de máquina para avaliar cada solicitação e atribuir uma pontuação de ataque de 1 a 99, com base na probabilidade de a solicitação ser mal-intencionada. Semelhante ao Bot Management, você pode usar essa pontuação para identificar e agir sobre o tráfego suspeito que não aciona diretamente uma regra gerenciada.
Para obter o máximo de proteção, o site CIS recomenda o uso de regras gerenciadas pelo WAF e o WAF Attack Score juntos para detectar ataques conhecidos e suas variações.
Pontuações disponíveis
O CIS WAF fornece os seguintes campos de pontuação de ataque:
| Campo | Tipo | Descrição | Plano necessário |
|---|---|---|---|
Pontuação de ataque do WAFcf.waf.score |
Número | Uma pontuação global de 1 a 99 que combina a pontuação de cada vetor de ataque do WAF em uma única pontuação. | Enterprise |
Pontuação de ataque WAF SQLicf.waf.score.sqli |
Número | Uma pontuação de 1 a 99 que classifica o vetor de ataque de injeção de SQL(SQLi). | Enterprise |
Pontuação de ataque XSS do WAFcf.waf.score.xss |
Número | Uma pontuação de 1 a 99 que classifica o vetor de ataque de XSS(cross-site scripting). | Enterprise |
Pontuação de ataque do WAF RCEcf.waf.score.rce |
Número | Uma pontuação de 1 a 99 que classifica o vetor de ataque de injeção de comando ou execução remota de código(RCE). | Enterprise |
Classe de pontuação de ataque do WAFcf.waf.score.class |
Sequência | A classe de pontuação de ataque da solicitação atual, com base na pontuação de ataque do WAF. Valores possíveis: attack, likely_attack, likely_clean, e clean. |
Todos os planos |
Você pode usar esses campos em expressões de regras personalizadas e regras de limitação de taxa. Os campos WAF Attack
Score usam o tipo de dados Number e variam de 1 a 99, com os seguintes significados:
- Uma pontuação de 1 indica que a solicitação é muito provavelmente maliciosa.
- Uma pontuação de 99 indica que a solicitação provavelmente está limpa.
A pontuação especial 100 indica que a solicitação chegou ao sistema de classificação do WAF Attack Score, mas o sistema não atribuiu uma pontuação.
No Logpush, você também pode ver uma pontuação de 0. Esse valor significa que a solicitação não chegou ao estágio em que as pontuações de ataque são calculadas. Por exemplo,
outra regra ou mecanismo de proteção pode já ter atenuado a solicitação. O valor 0 não é exibido no console CIS.
A pontuação global de ataque do WAF é derivada matematicamente de pontuações de vetores de ataque individuais, como as pontuações de injeção de SQL (SQLi) e de XSS (cross-site scripting), usando um sistema ponderado. Essas pontuações são interdependentes, e a pontuação global não é uma simples soma dos valores individuais. Pontuações globais mais baixas indicam uma probabilidade maior de que a solicitação seja mal-intencionada, enquanto pontuações mais altas indicam que a solicitação provavelmente é limpa.
O campo de classe WAF Attack Score pode ter um dos seguintes valores, dependendo da pontuação de ataque da solicitação calculada:
| Etiqueta do console | Valores de campo | Descrição |
|---|---|---|
| ataque | attack |
Pontuação de ataque entre 1 e 20. |
| Ataque provável | likely_attack |
Pontuação de ataque entre 21 e 50. |
| Provavelmente limpo | likely_clean |
Pontuação de ataque entre 51 e 80. |
| Limpar | clean |
Pontuação de ataque entre 81 e 99. |
As solicitações com a pontuação de ataque especial de 100 aparecem no console CIS com um valor de classe de pontuação de ataque WAF de Unscored. Não é possível usar esse valor de classe em expressões de regras.
O WAF Attack Score detecta e decodifica automaticamente o conteúdo codificado em Base64, JavaScript (sequências de escape Unicode) e URL. Essa decodificação se aplica a todas as partes da solicitação, incluindo URL, cabeçalhos e corpo da solicitação.
Recomendações de regras
Evite bloquear o tráfego com base apenas em valores de WAF Attack Score inferiores a 50. As pontuações na faixa de ataque provável (21-50) podem incluir falsos positivos e geralmente exigem critérios de
filtragem adicionais.
Se você optar por bloquear o tráfego com base na pontuação do ataque, use uma das seguintes abordagens:
- Use um valor mais rigoroso de WAF Attack Score em sua expressão. Por exemplo, bloqueie o tráfego com um WAF Attack Score menor que
20ou15(talvez seja necessário ajustar o limite exato). - Quando você bloquear o tráfego de entrada com base no WAF Attack Score, combine um limite mais alto de WAF Attack Score com filtros adicionais. Por exemplo, inclua uma verificação de um caminho de URI específico em sua expressão ou use a pontuação do bot como parte de seus critérios.
Usando a pontuação de ataque do WAF
Para configurar o WAF Attack Score em uma regra personalizada, siga estas etapas:
-
Para criar uma regra personalizada, selecione uma das seguintes opções:
-
Se você for um cliente do plano Enterprise, crie uma regra personalizada que bloqueie solicitações com um WAF Attack Score menor ou igual a
20. Esse valor é o limite inicial recomendado.- Expressão de regra equivalente:
cf.waf.score le 20 - Ação: Bloquear
- Expressão de regra equivalente:
-
Se você for um cliente do plano Standard, crie uma regra personalizada usando o campo WAF Attack Score Class. Por exemplo, bloquear solicitações com uma classe de pontuação de
Attack.- Expressão de regra equivalente:
cf.waf.score.class eq "attack" - Ação: Bloquear
- Expressão de regra equivalente:
-
-
Monitore a regra de perto durante os primeiros dias. Verifique se o valor do limite ou da classe selecionado está de acordo com seus padrões de tráfego. Ajuste a regra se você observar falsos positivos ou ameaças perdidas.
-
Atualizar a ação da regra. Se você for cliente do plano Enterprise e tiver criado uma regra com uma ação Log, altere a ação da regra para uma ação mais forte, como Managed Challenge ou Block.
O WAF Attack Score e o Bot Score medem diferentes tipos de risco. O WAF Attack Score identifica solicitações que se assemelham a padrões de ataque conhecidos, incluindo variações que o WAF Managed Rules pode não detectar. O Bot Score identifica o tráfego automatizado e avalia a probabilidade de uma solicitação ser originada de um bot. Use o WAF Attack Score para detectar cargas úteis mal-intencionadas e comportamento de ataque. Use o Bot Score para identificar e gerenciar o tráfego automatizado.