A proteção tradicional do WAF depende de assinaturas de ataques conhecidos e não detecta ameaças novas ou desconhecidas. O modelo de segurança positiva usa machine learning para aprender automaticamente os padrões de tráfego legítimo do seu site, estabelecer uma linha de base comportamental e gerar regras de proteção personalizadas que identificam ataques desconhecidos sem a necessidade de criação manual de regras.
Como funciona
O modelo de segurança positiva usa aprendizado não supervisionado para analisar o histórico de tráfego do seu site. Ele atribui uma pontuação de segurança a cada solicitação recebida e sinaliza aquelas que se desviam significativamente da linha de base estabelecida. Com base nessas pontuações, o WAF gera regras de proteção personalizadas específicas para o seu site. Essas regras operam em conjunto com os outros módulos de proteção do WAF para defender contra ataques em múltiplas camadas de rede.
O modelo possui dois modos:
|
Modo |
Comportamento |
Quando usar |
|
Warn (padrão) |
Pontua e registra solicitações suspeitas sem bloqueá-las |
Durante o período inicial de aprendizado, para validar as regras geradas e identificar falsos positivos |
|
Block |
Bloqueia solicitações que correspondem às regras de proteção geradas |
Após confirmar que as regras geradas não sinalizam tráfego legítimo |
Inicie no modo Warn. Mude para Block somente após revisar os relatórios de segurança e confirme que as regras geradas não causam falsos positivos.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma instância do WAF executando a edição Enterprise ou superior
Seu site adicionado ao WAF (consulte Tutorial)
Ative o modelo de segurança positiva
Faça login no console do WAF.
Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. Selecione Chinese Mainland ou Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Protection Configurations > Website Protection.
-
Na parte superior da página Website Protection, selecione seu nome de domínio na lista suspensa Switch Domain Name.

-
Na aba Web Security, localize a seção Positive Security Model e configure os seguintes parâmetros.
Parâmetro
Descrição
Status
Ativa ou desativa o modelo de segurança positiva.
Mode
Ação que o WAF executa em solicitações suspeitas detectadas. Defina como Warn (padrão) para registrar solicitações sem bloqueio ou Block para bloquear solicitações maliciosas.

Ative o alternador Status. O WAF inicia o aprendizado do histórico de tráfego do seu site. O processo inicial leva aproximadamente 1 hora, mas esse tempo varia conforme o volume de tráfego. Ao concluir o aprendizado, o WAF notifica você por mensagens internas, SMS ou e-mail.
Monitore os relatórios de segurança enquanto o modelo opera no modo Warn. Verifique se algum tráfego legítimo foi sinalizado. Analise os relatórios durante vários dias para considerar variações normais nos padrões de tráfego. Identifique falsos positivos recorrentes antes de prosseguir.
Após confirmar que as regras geradas não produzem falsos positivos, defina Mode como Block.
Gerencie o ciclo de vida do modelo
|
Cenário |
Comportamento |
|
Desativar o modelo |
Os resultados do aprendizado tornam-se inválidos. Reativar o modelo inicia um novo ciclo completo de aprendizado. |
|
Atualizar sua instância do WAF |
A atualização para uma edição superior não afeta os resultados de aprendizado existentes. |
|
Mudança significativa no padrão de tráfego |
Os resultados de aprendizado existentes podem não refletir mais sua linha de base real de tráfego (por exemplo, ao alterar o tipo de serviço). Reconfigure o modelo de segurança positiva para reaprender seu tráfego. |
Próximos passos
Depois que o modelo de segurança positiva estiver operando no modo Block, monitore seus relatórios de segurança regularmente para identificar novos falsos positivos causados por mudanças nos padrões de tráfego.