O recurso do mecanismo de regras de proteção usa regras integradas para proteger automaticamente sites contra ataques web comuns, como injeção SQL, cross-site scripting (XSS), upload de webshell, injeção de comandos, isolamento de backdoor, solicitações ilegais de arquivos, path traversal e exploração de vulnerabilidades.
Pré-requisitos
Uma instância do Web Application Firewall ativada.
Site adicionado ao WAF. Para mais informações, consulte Tutoriais.
Informações básicas
Por padrão, o recurso do mecanismo de regras de proteção vem ativado. Após adicionar um site ao WAF, o recurso passa a protegê-lo automaticamente.
A equipe de segurança da Alibaba Cloud acumulou um grande volume de regras básicas de proteção contra ataques web. O WAF usa essas regras para proteger seus sites contra ataques web comuns. Especifique o grupo de regras de proteção que o mecanismo deve usar conforme os requisitos do seu negócio. O WAF oferece os seguintes grupos de regras de proteção integrados, classificados por nível de rigor de segurança:
Medium rule group: selecionado por padrão.
Loose rule group: recomendado para reduzir falsos positivos.
Strict rule group: recomendado para aumentar a precisão na detecção de ataques.
Também é possível configurar um grupo personalizado. Para mais informações, consulte Grupos de regras de proteção personalizados.
Hospedagem inteligente de regras
A hospedagem inteligente de regras vem ativada por padrão e ajuda a reduzir falsos positivos causados pelo mecanismo de regras de proteção.
Esse recurso aprende automaticamente o padrão do tráfego histórico do seu site por meio de algoritmos inteligentes e identifica regras de proteção inadequadas para serviços ou interfaces específicos, com base na inteligência de ameaças da Alibaba Cloud. Tais regras podem gerar falsos positivos ou alertas incorretos em determinados serviços ou interfaces. Em seguida, o recurso adiciona essas regras à lista de permissões de prevenção contra intrusão web para diminuir falsos positivos e garantir o desempenho da proteção. Para mais detalhes sobre a lista de permissões de prevenção contra intrusão web, consulte Configurar uma lista de permissões para prevenção contra intrusão web. Assim que o risco de falsos positivos for eliminado, o mecanismo de regras de proteção exclui automaticamente as regras adicionadas à lista de permissões.
Procedimento
Faça login no console do Web Application Firewall.
Na barra de menus superior, selecione o grupo de recursos e a região da sua instância do Web Application Firewall (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, escolha .
Na página Website Protection, alterne para o nome de domínio a ser configurado.

-
Na aba Web Security, configure os parâmetros na seção Protection Rules Engine. A tabela a seguir descreve os parâmetros.

Parâmetro
Descrição
Status
Define se o recurso do mecanismo de regras de proteção deve ser ativado. Por padrão, esse recurso já vem habilitado e protege os sites adicionados ao WAF contra ataques web comuns.
Para visualizar os ataques bloqueados pelo mecanismo de regras de proteção, acesse a página Security Report e escolha . Caso uma solicitação legítima tenha sido bloqueada por uma regra, localize-a e clique em Ignore False Positives na coluna Actions. Para mais informações, consulte Visualizar relatórios de segurança na aba Web Security.

Mode
Ação a ser executada nos ataques detectados pelo WAF. Valores válidos:
Block: bloqueia os ataques.
Warn: gera alertas, mas não bloqueia os ataques.
Intelligent Rule Hosting
Indica se a Hospedagem Inteligente de Regras deve ser ativada. Esse recurso vem habilitado por padrão e gerencia dinamicamente a lista de permissões de prevenção contra intrusão web para reduzir falsos positivos.
Para ver quantas regras foram adicionadas automaticamente à lista de permissões, verifique a mensagem A total of xxx rules are optimized na seção Protection Rules Engine. Para visualizar as regras, clique em Click para acessar a página Web Intrusion Prevention - Whitelist e defina a source da regra como Intelligent Rule Hosting. É possível modificar ou excluir as regras adicionadas automaticamente à lista de permissões.
Após a eliminação do risco, as regras adicionadas automaticamente à lista de permissões são excluídas.
ImportanteSe você modificar uma regra adicionada automaticamente à lista de permissões, ela será excluída assim que o risco for eliminado.
As regras adicionadas manualmente à lista de permissões não são excluídas automaticamente após a eliminação do risco.
Protection Rule Group
Grupo de regras de proteção a ser utilizado. O WAF permite criar grupos personalizados e fornece os seguintes grupos integrados:
Medium rule group: detecta ataques comuns a aplicações web com base no nível de proteção padrão. Este é o grupo usado por padrão.
Strict rule group: aplica detecção rigorosa contra ataques a aplicações web, como path traversal, injeção SQL e injeção de comandos.
Loose rule group: realiza detecção menos restritiva de ataques comuns a aplicações web. Recomendamos escolher este grupo caso haja alta taxa de falsos positivos com o grupo médio ou quando seu negócio envolver grande volume de entradas de usuário não controláveis, como editores de rich text e fóruns técnicos.
Clique em Configure Now para acessar a página Protection Rule Group. Nessa página, crie grupos de regras personalizados e selecione as regras conforme os requisitos do seu negócio. Para mais informações, consulte Grupos de regras de proteção personalizados.
Decoding Settings
Formatos de dados que o mecanismo de regras de proteção deve decodificar e analisar.
Por padrão, o mecanismo decodifica e analisa dados de solicitação em todos os formatos para garantir o desempenho da proteção. Se o mecanismo estiver bloqueando solicitações legítimas contendo dados em formatos específicos, desmarque esses formatos para reduzir a taxa de falsos positivos.
Selecione o formato desejado para decodificação ou desmarque aquele que não deve ser decodificado na lista suspensa Decode Settings.
ImportanteNão é possível desmarcar os seguintes formatos: URL Decoding, JavaScript Unicode Decoding, Hex Decoding, Comment Processing e Space Compression.
Por padrão, Base64 Decoding não vem selecionado.

Consultar regras de proteção
Use os métodos abaixo para consultar as regras de proteção mais recentes adicionadas ao mecanismo de regras de proteção, bem como todas as regras incluídas nesse mecanismo:
-
Consultar as regras de proteção mais recentes
Faça login no console do WAF. Na página Overview, clique nos itens da seção Urgent Vulnerability para visualizar as regras de proteção mais recentes.
-
Consultar todas as regras de proteção
Faça login no console do WAF. No painel de navegação à esquerda, escolha .
Na página Protection Rule Group, use os métodos a seguir para visualizar todas as regras de proteção incluídas no mecanismo de regras de proteção:
-
Na aba Web Intrusion Protection, localize Strict rule group e clique no número na coluna Built-in Rules.
O strict rule group é um grupo de regras integrado. Ele contém todas as regras de proteção do mecanismo e não pode ser modificado.
NotaA quantidade de regras de proteção do mecanismo varia dinamicamente. O número exibido no console do WAF pode diferir do mostrado na figura abaixo.

-
No painel Built-in Rules, pesquise as regras de proteção que deseja visualizar.
Configure Severity, Protection Type e Application Type para filtrar as regras de proteção. Também é possível usar Rule ID ou CVE ID para buscar uma regra específica. Obtenha o ID da regra na página Overview ou Security Report.

A lista de regras exibe as seguintes informações: Severity/Rule Name, Rule ID, Updated On, Application Type, CVE ID, Protection Type e Rule Description.
Clique em um CVE ID para ver os detalhes da vulnerabilidade.
-