Perlindungan WAF tradisional mengandalkan tanda tangan serangan yang telah diketahui sehingga tidak dapat mendeteksi serangan baru atau yang belum dikenal. Model keamanan positif menggunakan pembelajaran mesin untuk secara otomatis mempelajari pola lalu lintas sah website Anda, menetapkan garis dasar perilaku, dan menghasilkan aturan perlindungan kustom yang mampu mendeteksi serangan yang belum dikenal—tanpa perlu membuat aturan secara manual.
Cara kerja
Model keamanan positif menggunakan Unsupervised Learning untuk menganalisis traffic historis website Anda. Model ini memberikan skor keamanan pada setiap permintaan masuk dan menandai permintaan yang menyimpang secara signifikan dari garis dasar yang telah ditetapkan. Berdasarkan skor tersebut, WAF menghasilkan aturan perlindungan kustom yang spesifik untuk website Anda. Aturan ini bekerja bersama modul perlindungan WAF lainnya untuk melindungi dari serangan di berbagai lapisan jaringan.
Model ini memiliki dua mode:
| Mode | Perilaku | Kapan digunakan |
|---|---|---|
| Warn (default) | Memberi skor dan mencatat log permintaan mencurigakan tanpa memblokirnya | Selama periode pembelajaran awal, untuk membangun kepercayaan terhadap aturan yang dihasilkan dan mengidentifikasi false positive |
| Block | Memblokir permintaan yang sesuai dengan aturan perlindungan yang dihasilkan | Setelah Anda memastikan bahwa aturan yang dihasilkan tidak menandai lalu lintas sah |
Mulailah dalam mode Warn. Beralihlah ke mode Block hanya setelah Anda meninjau laporan keamanan dan memastikan aturan yang dihasilkan tidak menyebabkan false positive.
Prasyarat
Sebelum memulai, pastikan Anda telah memiliki:
Instans WAF yang menjalankan edisi Enterprise atau lebih tinggi
Website Anda telah ditambahkan ke WAF (lihat Tutorial)
Aktifkan model keamanan positif
Masuk ke WAF console.
Pada bilah navigasi atas, pilih kelompok sumber daya dan wilayah tempat instans WAF Anda ditempatkan. Anda dapat memilih Chinese Mainland atau Outside Chinese Mainland.
Pada panel navigasi sebelah kiri, pilih Protection Configurations > Website Protection.
Di bagian atas halaman Website Protection, pilih nama domain Anda dari daftar tarik-turun Switch Domain Name.

Pada tab Web Security, temukan bagian Positive Security Model dan konfigurasikan parameter berikut.
Parameter Deskripsi Status Mengaktifkan atau menonaktifkan model keamanan positif. Mode Aksi yang diambil WAF terhadap permintaan mencurigakan yang terdeteksi. Atur ke Warn (default) untuk mencatat log permintaan tanpa memblokir, atau Block untuk memblokir Permintaan Serangan. 
Aktifkan toggle Status. WAF mulai mempelajari traffic historis website Anda. Proses pembelajaran awal membutuhkan waktu sekitar 1 jam, meskipun durasinya bervariasi tergantung volume traffic. Setelah proses pembelajaran selesai, WAF akan memberi tahu Anda melalui Pesan internal, pesan teks, atau email.
Monitor laporan keamanan selama model berjalan dalam mode Warn. Periksa apakah ada lalu lintas sah yang ditandai sebagai mencurigakan. Tinjau laporan selama beberapa hari untuk memperhitungkan variasi normal dalam pola lalu lintas. Cari false positive yang berulang sebelum melanjutkan.
Setelah Anda memastikan aturan yang dihasilkan tidak menghasilkan false positive, atur Mode ke Block.
Kelola siklus hidup model
| Skenario | Perilaku |
|---|---|
| Nonaktifkan model | Hasil pembelajaran menjadi tidak valid. Mengaktifkan kembali model akan memicu siklus pembelajaran ulang penuh. |
| Tingkatkan instans WAF Anda | Peningkatan ke edisi yang lebih tinggi tidak memengaruhi hasil pembelajaran yang sudah ada. |
| Pola lalu lintas berubah secara signifikan | Hasil pembelajaran yang ada mungkin tidak lagi mencerminkan garis dasar traffic aktual Anda (misalnya, jika Anda mengubah jenis layanan). Konfigurasikan ulang model keamanan positif untuk mempelajari ulang traffic Anda. |
Langkah berikutnya
Setelah model keamanan positif berjalan dalam mode Block, pantau laporan keamanan Anda secara berkala untuk mendeteksi false positive baru yang mungkin muncul akibat perubahan pola lalu lintas.