Após adicionar um site ao Web Application Firewall (WAF), ative o modelo de segurança positiva para esse site. Esse modelo utiliza algoritmos de machine learning desenvolvidos pela Alibaba Cloud para aprender automaticamente o tráfego legítimo do site. Com base nos resultados desse aprendizado, o modelo gera regras de proteção personalizadas para prevenir ataques desconhecidos.
Pré-requisitos
É necessário ter uma instância do Web Application Firewall na edição Ultimate Edition ou superior.
O site já deve estar adicionado ao WAF. Para mais detalhes, consulte Tutorials.
Informações básicas
Os métodos tradicionais protegem sites contra ataques com base em regras de detecção. Já o modelo de segurança positiva emprega aprendizado não supervisionado para analisar automaticamente o tráfego do site. Ele utiliza o modelo construído por algoritmos de machine learning para gerar uma pontuação de segurança padrão e classificar as diferentes requisições. O modelo define a linha de base de tráfego do site e cria regras de proteção personalizadas conforme a pontuação das requisições. Além disso, integra-se a outros módulos de proteção do WAF para defender contra ataques em diversas camadas de rede.
Procedimento
Na barra de menus superior, selecione o grupo de recursos e a região da sua instância do Web Application Firewall (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, escolha .
Na página Website Protection, mude para o nome de domínio que deseja configurar.

-
Clique em aba Web Security e acesse a seção Positive Security Model. O modelo de segurança positiva usa algoritmos de machine learning para aprender automaticamente o tráfego legítimo de um nome de domínio e gerar políticas de segurança personalizadas. Configure o recurso ativando o interruptor Status, selecionando Block ou Warn para o Mode e visualizando o Learning Status (como "Model training") após a ativação.
Parâmetro
Descrição
Status
Interruptor que ativa ou desativa o modelo de segurança positiva.
Mode
Ação a ser executada nos ataques detectados pelo WAF. Valores válidos:
-
Alert: Apenas aciona um alerta e não bloqueia a requisição de ataque.
-
Block: Bloqueia diretamente as requisições de ataque.
NotaPor padrão, o modelo de segurança positiva opera no modo Warn. Nesse modo, o WAF registra nos relatórios de segurança as requisições correspondentes às regras de proteção, mas não as bloqueia. Antes de alterar o modo para Block, recomendamos analisar os dados dos relatórios de segurança para garantir que as regras de proteção não causem falsos positivos.
Ao ativar o modelo de segurança positiva para um site pela primeira vez, o WAF utiliza o modelo construído por algoritmos de machine learning para aprender automaticamente o tráfego histórico do site. Em seguida, gera regras de proteção personalizadas com base nos resultados desse aprendizado. O tempo necessário para o aprendizado inicial varia conforme o volume total de tráfego. Na maioria dos casos, o WAF conclui o aprendizado e gera as regras de proteção em aproximadamente 1 hora. Após concluir o processo, o WAF envia uma notificação por mensagens internas, SMS ou e-mail.
ImportanteSe você desativar o modelo de segurança positiva, os resultados de aprendizado de tráfego gerados tornar-se-ão inválidos. Caso reative o modelo, será necessário reaprender o tráfego do site. Se atualizar sua instância do WAF, os resultados de aprendizado do modelo de segurança positiva não serão afetados. No entanto, se o padrão de tráfego do site adicionado ao WAF mudar, os resultados de aprendizado deixarão de ser aplicáveis. Recomendamos configurar o modelo de segurança positiva para reaprender o tráfego do site. Alterações no padrão de tráfego incluem mudanças no tipo de serviço do site.
-