關於 WAF 攻擊得分

WAF Attack Score 可透過分析要求行為和有效負載特徵,協助偵測已知攻擊的變化。 此功能透過識別與現有規則簽章不完全相符的惡意流量,補足 WAF 管理的規則

WAF 管理的規則使用持續更新的規則集,以較低的誤判率偵測眾所皆知的攻擊模式。 這些規則對於已建立的攻擊向量很有效,但未針對偵測修改或混淆的攻擊 (例如透過模糊技術產生的攻擊) 進行最佳化。

WAF Attack Score 使用機器學習模型來評估每個請求,並根據該請求是惡意請求的可能性,從 1 到 99 之間分配攻擊分數,從而解決這個缺口。 與 殭屍管理 類似,您可以使用此得分來識別沒有直接觸發管理規則的可疑流量並採取行動。

為了提供最大的防護,CIS 建議同時使用 WAF 管理規則和 WAF 攻擊得分來偵測已知的攻擊及其變異。

可用分數

CIS WAF 提供下列攻擊得分欄位:

可用的 WAF 得分
欄位 類型 說明 必要的計劃
WAF 攻擊得分
cf.waf.score
號碼 1-99 的全局得分,將每個 WAF 攻擊向量的得分合併為單一得分。 企業
WAF SQLi 攻擊得分
cf.waf.score.sqli
號碼 以 1-99 的分數對 SQL injection(SQLi) 攻擊向量進行分類。 企業
WAF XSS 攻擊得分
cf.waf.score.xss
號碼 1-99 的分數對 跨網站指令碼(XSS) 攻擊向量進行分類。 企業
WAF RCE 攻擊得分
cf.waf.score.rce
號碼 以 1-99 的分數對指令注入 或遠端程式碼執行(RCE) 攻擊向量進行分類。 企業
WAF 攻擊得分等級
cf.waf.score.class
字串 目前請求的攻擊分數等級,以 WAF 攻擊分數為基礎。 可能的值:attack, likely_attack, likely_clean,和 clean 所有計劃

您可以在 自訂規則費率限制規則 的表達方式中使用這些欄位。 WAF 攻擊得分欄位使用 Number 資料類型,範圍從 199,其涵義如下:

  • 分數為 1 表示該請求極有可能是惡意的。
  • 99 分表示請求可能是乾淨的。

特殊分數 100 表示請求達到 WAF 攻擊分數分類系統,但系統沒有給予分數。

Logpush 中,您可能也會看到 0 的分數。 此值表示請求未達到計算攻擊分數的階段。 例如,其他規則或保護機制可能已經減輕了請求。 0 的值不會出現在 CIS 控制台中。

全局 WAF 攻擊分數是使用加權系統,從個別攻擊向量分數 (例如 SQL injection (SQLi) 和跨網站指令碼 (XSS) 分數) 以數學方式得出。 這些分數是相互依存的,整體分數並不是個別值的簡單總和。 較低的全局分數表示惡意請求的可能性較高,而較高的分數則表示請求較可能是乾淨的。

WAF 攻擊分數類別欄位可具有下列其中一個值,視計算的要求攻擊分數而定:

WAF 攻擊分數等級
控制端標籤 欄位值 說明
攻擊 attack 120 之間的攻擊得分。
可能的攻擊 likely_attack 2150 之間的攻擊得分。
可能乾淨 likely_clean 5180 之間的攻擊得分。
清除 clean 8199 之間的攻擊得分。

特殊攻擊分數為 100 的請求會出現在 CIS 主控台中,WAF 攻擊分數類別值為 Unscored。 您不能在規則表達式中使用此類別值。

WAF Attack Score 可自動偵測並解碼 Base64、JavaScript (Unicode 轉換序列) 以及 URL 編碼內容。 此解碼適用於請求的所有部分,包括 URL、標頭和請求正文。

規則建議

避免僅基於 WAF 攻擊分數值小於 50 而封鎖流量。 可能攻擊範圍內的分數 (21-50) 可能包括誤判,通常需要額外的過濾條件。

如果您選擇根據攻擊分數封鎖流量,請使用下列其中一種方法:

  • 在您的表達中使用更嚴格的 WAF 攻擊分數值。 例如,封鎖 WAF 攻擊分數低於 2015 的流量 (您可能需要調整確切的臨界值)。
  • 當您基於 WAF Attack Score 阻擋進入的流量時,請將較高的 WAF Attack Score 閾值與其他過濾器結合。 例如,在您的表達式中包含特定 URI 路徑的檢查,或使用殭屍得分作為條件的一部分。

使用 WAF 攻擊得分

若要在自訂規則中設定 WAF 攻擊得分,請遵循下列步驟:

  1. 若要建立自訂規則,請選擇下列其中一項:

    • 如果您是企業方案的客戶,請 建立自訂規則,攔截 WAF 攻擊分數小於或等於 20 的請求。 此值為建議的起始臨界值。

      • 等效規則表達式:cf.waf.score le 20
      • 行動:攔截
    • 如果您是標準方案客戶,請使用 WAF 攻擊得分等級欄位建立自訂規則。 例如,封鎖分數等級為 Attack 的請求。

      • 等效規則表達式:cf.waf.score.class eq "attack"
      • 行動:攔截
  2. 在最初幾天密切監控規則。 確認所選的臨界值或類別值符合您的流量模式。 如果發現誤判或遺漏的威脅,請調整規則。

  3. 更新規則動作。 如果您是企業方案的客戶,而且您建立的規則是記錄動作,請將規則動作變更為更強的動作,例如管理挑戰封鎖

WAF Attack Score 和 Bot Score 可衡量不同類型的風險。 WAF Attack Score 可識別與已知攻擊模式相似的要求,包括 WAF Managed Rules 可能偵測不到的變異。 Bot Score 可識別自動流量,並評估請求源自殭屍的可能性。 使用 WAF Attack Score 來偵測惡意的有效載荷和攻擊行為。 使用 Bot Score 識別和管理自動化流量。