Todos os produtos
Search
Central de documentação

Web Application Firewall:Configure o modelo de segurança positiva

Última atualização: Jul 03, 2026

A proteção tradicional do WAF depende de assinaturas de ataques conhecidos e não detecta ameaças novas ou desconhecidas. O modelo de segurança positiva usa machine learning para aprender automaticamente os padrões de tráfego legítimo do seu site, estabelecer uma linha de base comportamental e gerar regras de proteção personalizadas que identificam ataques desconhecidos sem a necessidade de criação manual de regras.

Como funciona

O modelo de segurança positiva usa aprendizado não supervisionado para analisar o histórico de tráfego do seu site. Ele atribui uma pontuação de segurança a cada solicitação recebida e sinaliza aquelas que se desviam significativamente da linha de base estabelecida. Com base nessas pontuações, o WAF gera regras de proteção personalizadas específicas para o seu site. Essas regras operam em conjunto com os outros módulos de proteção do WAF para defender contra ataques em múltiplas camadas de rede.

O modelo possui dois modos:

Modo

Comportamento

Quando usar

Warn (padrão)

Pontua e registra solicitações suspeitas sem bloqueá-las

Durante o período inicial de aprendizado, para validar as regras geradas e identificar falsos positivos

Block

Bloqueia solicitações que correspondem às regras de proteção geradas

Após confirmar que as regras geradas não sinalizam tráfego legítimo

Importante

Inicie no modo Warn. Mude para Block somente após revisar os relatórios de segurança e confirme que as regras geradas não causam falsos positivos.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma instância do WAF executando a edição Enterprise ou superior

  • Seu site adicionado ao WAF (consulte Tutorial)

Ative o modelo de segurança positiva

  1. Faça login no console do WAF.

  2. Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. Selecione Chinese Mainland ou Outside Chinese Mainland.

  3. No painel de navegação à esquerda, escolha Protection Configurations > Website Protection.

  4. Na parte superior da página Website Protection, selecione seu nome de domínio na lista suspensa Switch Domain Name.

    Switch Domain Name

  5. Na aba Web Security, localize a seção Positive Security Model e configure os seguintes parâmetros.

    Parâmetro

    Descrição

    Status

    Ativa ou desativa o modelo de segurança positiva.

    Mode

    Ação que o WAF executa em solicitações suspeitas detectadas. Defina como Warn (padrão) para registrar solicitações sem bloqueio ou Block para bloquear solicitações maliciosas.

    Positive Security Model

  6. Ative o alternador Status. O WAF inicia o aprendizado do histórico de tráfego do seu site. O processo inicial leva aproximadamente 1 hora, mas esse tempo varia conforme o volume de tráfego. Ao concluir o aprendizado, o WAF notifica você por mensagens internas, SMS ou e-mail.

  7. Monitore os relatórios de segurança enquanto o modelo opera no modo Warn. Verifique se algum tráfego legítimo foi sinalizado. Analise os relatórios durante vários dias para considerar variações normais nos padrões de tráfego. Identifique falsos positivos recorrentes antes de prosseguir.

  8. Após confirmar que as regras geradas não produzem falsos positivos, defina Mode como Block.

Gerencie o ciclo de vida do modelo

Cenário

Comportamento

Desativar o modelo

Os resultados do aprendizado tornam-se inválidos. Reativar o modelo inicia um novo ciclo completo de aprendizado.

Atualizar sua instância do WAF

A atualização para uma edição superior não afeta os resultados de aprendizado existentes.

Mudança significativa no padrão de tráfego

Os resultados de aprendizado existentes podem não refletir mais sua linha de base real de tráfego (por exemplo, ao alterar o tipo de serviço). Reconfigure o modelo de segurança positiva para reaprender seu tráfego.

Próximos passos

Depois que o modelo de segurança positiva estiver operando no modo Block, monitore seus relatórios de segurança regularmente para identificar novos falsos positivos causados por mudanças nos padrões de tráfego.