Sobre o WAF Attack Score

O WAF Attack Score ajuda a detectar variações de ataques conhecidos, analisando o comportamento da solicitação e as características da carga útil. Esse recurso complementa o site Regras gerenciadas pelo WAF, identificando o tráfego mal-intencionado que não corresponde exatamente às assinaturas de regras existentes.

As regras gerenciadas pelo WAF usam conjuntos de regras continuamente atualizados para detectar padrões de ataque conhecidos com uma taxa menor de falsos positivos. Essas regras são eficazes para vetores de ataque estabelecidos, mas não são otimizadas para detectar ataques modificados ou ofuscados, como os gerados por técnicas de fuzzing.

O WAF Attack Score soluciona essa lacuna usando um modelo de aprendizado de máquina para avaliar cada solicitação e atribuir uma pontuação de ataque de 1 a 99, com base na probabilidade de a solicitação ser mal-intencionada. Semelhante ao Bot Management, você pode usar essa pontuação para identificar e agir sobre o tráfego suspeito que não aciona diretamente uma regra gerenciada.

Para obter o máximo de proteção, o site CIS recomenda o uso de regras gerenciadas pelo WAF e o WAF Attack Score juntos para detectar ataques conhecidos e suas variações.

Pontuações disponíveis

O CIS WAF fornece os seguintes campos de pontuação de ataque:

Pontuações WAF disponíveis
Campo Tipo Descrição Plano necessário
Pontuação de ataque do WAF
cf.waf.score
Número Uma pontuação global de 1 a 99 que combina a pontuação de cada vetor de ataque do WAF em uma única pontuação. Enterprise
Pontuação de ataque WAF SQLi
cf.waf.score.sqli
Número Uma pontuação de 1 a 99 que classifica o vetor de ataque de injeção de SQL(SQLi). Enterprise
Pontuação de ataque XSS do WAF
cf.waf.score.xss
Número Uma pontuação de 1 a 99 que classifica o vetor de ataque de XSS(cross-site scripting). Enterprise
Pontuação de ataque do WAF RCE
cf.waf.score.rce
Número Uma pontuação de 1 a 99 que classifica o vetor de ataque de injeção de comando ou execução remota de código(RCE). Enterprise
Classe de pontuação de ataque do WAF
cf.waf.score.class
Sequência A classe de pontuação de ataque da solicitação atual, com base na pontuação de ataque do WAF. Valores possíveis: attack, likely_attack, likely_clean, e clean. Todos os planos

Você pode usar esses campos em expressões de regras personalizadas e regras de limitação de taxa. Os campos WAF Attack Score usam o tipo de dados Number e variam de 1 a 99, com os seguintes significados:

  • Uma pontuação de 1 indica que a solicitação é muito provavelmente maliciosa.
  • Uma pontuação de 99 indica que a solicitação provavelmente está limpa.

A pontuação especial 100 indica que a solicitação chegou ao sistema de classificação do WAF Attack Score, mas o sistema não atribuiu uma pontuação.

No Logpush, você também pode ver uma pontuação de 0. Esse valor significa que a solicitação não chegou ao estágio em que as pontuações de ataque são calculadas. Por exemplo, outra regra ou mecanismo de proteção pode já ter atenuado a solicitação. O valor 0 não é exibido no console CIS.

A pontuação global de ataque do WAF é derivada matematicamente de pontuações de vetores de ataque individuais, como as pontuações de injeção de SQL (SQLi) e de XSS (cross-site scripting), usando um sistema ponderado. Essas pontuações são interdependentes, e a pontuação global não é uma simples soma dos valores individuais. Pontuações globais mais baixas indicam uma probabilidade maior de que a solicitação seja mal-intencionada, enquanto pontuações mais altas indicam que a solicitação provavelmente é limpa.

O campo de classe WAF Attack Score pode ter um dos seguintes valores, dependendo da pontuação de ataque da solicitação calculada:

Classes de pontuação de ataque WAF
Etiqueta do console Valores de campo Descrição
ataque attack Pontuação de ataque entre 1 e 20.
Ataque provável likely_attack Pontuação de ataque entre 21 e 50.
Provavelmente limpo likely_clean Pontuação de ataque entre 51 e 80.
Limpar clean Pontuação de ataque entre 81 e 99.

As solicitações com a pontuação de ataque especial de 100 aparecem no console CIS com um valor de classe de pontuação de ataque WAF de Unscored. Não é possível usar esse valor de classe em expressões de regras.

O WAF Attack Score detecta e decodifica automaticamente o conteúdo codificado em Base64, JavaScript (sequências de escape Unicode) e URL. Essa decodificação se aplica a todas as partes da solicitação, incluindo URL, cabeçalhos e corpo da solicitação.

Recomendações de regras

Evite bloquear o tráfego com base apenas em valores de WAF Attack Score inferiores a 50. As pontuações na faixa de ataque provável (21-50) podem incluir falsos positivos e geralmente exigem critérios de filtragem adicionais.

Se você optar por bloquear o tráfego com base na pontuação do ataque, use uma das seguintes abordagens:

  • Use um valor mais rigoroso de WAF Attack Score em sua expressão. Por exemplo, bloqueie o tráfego com um WAF Attack Score menor que 20 ou 15 (talvez seja necessário ajustar o limite exato).
  • Quando você bloquear o tráfego de entrada com base no WAF Attack Score, combine um limite mais alto de WAF Attack Score com filtros adicionais. Por exemplo, inclua uma verificação de um caminho de URI específico em sua expressão ou use a pontuação do bot como parte de seus critérios.

Usando a pontuação de ataque do WAF

Para configurar o WAF Attack Score em uma regra personalizada, siga estas etapas:

  1. Para criar uma regra personalizada, selecione uma das seguintes opções:

    • Se você for um cliente do plano Enterprise, crie uma regra personalizada que bloqueie solicitações com um WAF Attack Score menor ou igual a 20. Esse valor é o limite inicial recomendado.

      • Expressão de regra equivalente: cf.waf.score le 20
      • Ação: Bloquear
    • Se você for um cliente do plano Standard, crie uma regra personalizada usando o campo WAF Attack Score Class. Por exemplo, bloquear solicitações com uma classe de pontuação de Attack.

      • Expressão de regra equivalente: cf.waf.score.class eq "attack"
      • Ação: Bloquear
  2. Monitore a regra de perto durante os primeiros dias. Verifique se o valor do limite ou da classe selecionado está de acordo com seus padrões de tráfego. Ajuste a regra se você observar falsos positivos ou ameaças perdidas.

  3. Atualizar a ação da regra. Se você for cliente do plano Enterprise e tiver criado uma regra com uma ação Log, altere a ação da regra para uma ação mais forte, como Managed Challenge ou Block.

O WAF Attack Score e o Bot Score medem diferentes tipos de risco. O WAF Attack Score identifica solicitações que se assemelham a padrões de ataque conhecidos, incluindo variações que o WAF Managed Rules pode não detectar. O Bot Score identifica o tráfego automatizado e avalia a probabilidade de uma solicitação ser originada de um bot. Use o WAF Attack Score para detectar cargas úteis mal-intencionadas e comportamento de ataque. Use o Bot Score para identificar e gerenciar o tráfego automatizado.